Unifiedtransform v2.0 存在存储型跨站脚本攻击(XSS)漏洞,位于"创建作业"功能中,允许攻击者在其他用户的会话上下文中执行恶意脚本。
**步骤 1:**以教师身份登录应用程序。
**步骤 2:**创建作业并上传包含XSS载荷的PDF文件。
**步骤 3:**导航至“课程”下的“查看作业”部分,并打开上传的作业。
**影响:**当查看作业时,恶意脚本会执行,可能导致账户接管(ATO)及其他严重安全隐患。
**漏洞类型:**跨站脚本攻击(XSS) **攻击类型:**远程 **影响:**代码执行 **攻击向量:**通过创建作业进行存储型XSS攻击,在查看作业时触发。
**发现者:**Armaan Sidana
参考链接: