
Доказательство концепции для отражённого XSS в Ivanti Service Manager 2021.1 через параметр appName в RelocateAttachments.aspx, затрагивающий версии до 2021.3.
Ivanti Service Manager 2021.1 подвержен отражённому XSS через параметр appName, связанный с вызовами ConfigDB, например, в RelocateAttachments.aspx.
Тип уязвимости: Межсайтовый скриптинг (XSS)
Производитель продукта: IVANTI
Затронутые версии продукта: Service Manager - (=<2021.3)
Полезная нагрузка:
Исправленная версия: https://forums.ivanti.com/s/article/Ivanti-Neurons-for-ITSM-ITAM-v2021-4-Download?ui-force-components-controllers-recordGlobalValueProvider.RecordGvp.getRecord=1