CVE-2021-42662 - 在线活动预订与预约系统2.3.0版本中的存储型跨站脚本漏洞。
在活动管理软件2.3.0版本中存在一个存储型XSS漏洞。攻击者可利用此漏洞以Web服务器用户的名义运行javascript,从而导致cookie窃取、页面篡改等后果。
受影响组件 -
易受攻击页面 - HOLY
易受攻击参数 - "reason"
以下负载允许您运行javascript代码:
<script>alert("This is an XSS")</alert>

https://www.exploit-db.com/exploits/50450
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-42662
https://nvd.nist.gov/vuln/detail/CVE-2021-42662
Alon Leviev(0xDeku),2021年10月22日。