
Уязвимость межсайтового скриптинга (Cross Site Scripting) в ConcreteCMS v.9.2.1 позволяет локальному злоумышленнику выполнить произвольный код с помощью специально созданного сценария в форме объектов данных.
Описание: Множественная уязвимость межсайтового скриптования (Cross Site Scripting) в ConcreteCMS v.9.2.1 позволяет локальному злоумышленнику выполнить произвольный код с помощью специально созданного сценария в формах объектов данных.
Векторы атаки: Инъекция сценариев. Уязвимость в санитизации записи в формах «Data Objects» позволяет внедрить JavaScript-код, который будет выполнен, когда пользователь заходит на веб-страницу.
При входе в панель мы переходим в раздел «System & Settings - Express - Data Objects» из меню Dashboard и выбираем один из них.

В выбранном объекте данных переходим к опции Forms:

Нажимаем на опцию «Add Form»:

В деталях формы выбираем «Add Field Set»:

Далее выбираем опцию «+», чтобы добавить данные в поле формы:

Уязвимость работает с различными полями, например с «Core Properties - Text»:

Наконец, редактируем содержимое, чтобы добавить payload:

<>
Добавляем указанный payload в поле «Custom Label»:

На следующем изображении вы можете увидеть встроенный код, который выполняет payload на главной веб-странице.

Как я уже указал, это работает в различных полях, например в следующих:

