
October CMS 3.4.16 подвержен уязвимости межсайтового скриптинга (XSS), которая позволяет злоумышленникам выполнять произвольный код с помощью специально сформированной полезной нагрузки в процессе установки.
Описание: Уязвимость межсайтового выполнения сценариев (Cross-Site Scripting, XSS) в процессе установки October v.3.4.16 позволяет локальному злоумышленнику выполнять произвольные веб-сценарии с помощью специально созданной полезной нагрузки, внедряемой в поле dbhost.
Векторы атаки: Уязвимость в санитизации установки в поле dbhost позволяет внедрить JavaScript-код.
Во время процесса установки мы вводим XSS-полезную нагрузку в поле dbhost, и при нажатии кнопки «Далее» мы получаем всплывающее окно XSS.
'"><svg/onload=prompt('dbhost')>

На следующем изображении вы можете увидеть встроенный код, который выполняет полезную нагрузку в процессе установки.
