
Этот репозиторий представляет доказательство концепции для CVE-2024-50677
Этот репозиторий представляет proof-of-concept уязвимости CVE-2024-50677
Данный код является proof-of-concept уязвимости. Я не несу ответственности за любое использование этого эксплойта.
CVE-2024-50677 относится к двухкликовому отражённому XSS, который присутствует в конфигурациях по умолчанию OroPlatform CMS v5.1, в частности демо-платформы: https://github.com/oroinc/docker-demo
Уязвимость заключается в том, как приложение обрабатывает пользовательский ввод в функцию поиска. Если пользователь кликает на строку поиска в интерфейсе веб-страницы, содержащую JavaScript в качестве запроса, например:
<script>alert(1)</script>
Приложение загрузит и выполнит этот JavaScript без ограничений.
Эта CVE была обнаружена @ZumiYumi
http://vulnerable-website/product/search?search=%3Cscript%3Ealert(1)%3C%2Fscript
https://www.cve.org/CVERecord?id=CVE-2024-50677
https://nvd.nist.gov/vuln/detail/CVE-2024-50677
https://medium.com/@zumiyumi/how-i-discovered-my-first-cve-7b1e2987326c