
Документация и доказательство концепции для хранимой межсайтовой уязвимости (XSS) в Move CRM, включая затронутые версии и детали исправления.
Продукт: Move CRM (https://inhabit.com.au/Move-Real-Estate-CRM-Software)
Дата обнаружения: 2/8/2022
Дата исправления: 4/8/2022
Затронутая версия: версия 4, сборка 260
Исправленная версия: версия 4, сборка 261
Описание: Уязвимость была обнаружена в разделе 'настройки персонала' CRM, а именно в текстовом поле 'Profile'. При сохранении изменений и перехвате POST-запроса параметр 'lProfileCopy' можно изменить, включив в него XSS-полезную нагрузку, и обойти фильтрацию на стороне клиента.