
Хранимый XSS в поле 'last_known_version' (Мои настройки)
#ERPNext - 12.29.0
Уязвимость хранимого межсайтового скриптинга (XSS) в поле «last_known_version», расположенном на странице «My Setting» в ERPNext 12.29.0, позволяет удалённым злоумышленникам внедрять произвольный веб-скрипт или HTML через специально подобранное имя сайта. Для этого выполняется аутентифицированный POST HTTP-запрос к '/desk#Form/User/(Authenticated User)', и скрипт внедряется в поле 'last_known_version', где мы можем просмотреть его, нажав на форму просмотра 'pdf'.

Эта уязвимость относится именно к полю «last_known_version», расположенному в разделе «My Settings», где нам сначала нужно сохранить настройки.

В поле «last_known_version» мы собираемся внедрить наш вредоносный скрипт.

Чтобы просмотреть внедрённый скрипт, нам нужно открыть страницу просмотра pdf, и, как показано ниже, мы успешно внедрили наш скрипт.
Авторы:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla