
Доказательство концепции уязвимости хранимого XSS (CVE-2022-43271) в Move CRM, демонстрирующее, как обойти фильтрацию на стороне клиента через параметр 'lProfileCopy' в настройках персонала.
Продукт: Move CRM (https://inhabit.com.au/Move-Real-Estate-CRM-Software)
Дата обнаружения: 2/8/2022
Дата исправления: 4/8/2022
Затронутая версия: версия 4, сборка 260
Исправленная версия: версия 4, сборка 261
Описание: Уязвимость была обнаружена в разделе 'настройки персонала' CRM, а именно в текстовом поле 'Profile'. При сохранении изменений и перехвате POST-запроса параметр 'lProfileCopy' можно изменить, включив в него XSS-полезную нагрузку, и обойти фильтрацию на стороне клиента.