Intermesh BV Group-Office 版本 6.6.145 中存在反射型跨站脚本(XSS)漏洞,允许攻击者通过 GO_LANGUAGE Cookie 提升权限并获取敏感信息
该应用程序容易受到通过“GO_LANGUAGE”Cookie 进行的反射型 XSS 攻击,该 Cookie 会将恶意的 JavaScript 注入到应用程序的响应中。恶意脚本会在受影响网站的上下文中执行,允许攻击者窃取会话 Cookie、个人信息等敏感信息。 该漏洞存在于 Group Office 应用程序的 Cookie 中。攻击者通过向服务器发送特制的 Cookie,可以将恶意 JavaScript 代码注入到响应中,随后该代码会在受影响网站的上下文中执行。这可能导致用户浏览器中的敏感信息被窃取,例如会话 Cookie 和个人信息。
该漏洞允许攻击者窃取受影响网站及其用户的敏感信息,例如会话 Cookie、个人信息等。攻击者还可以利用该漏洞向受影响网站注入更多恶意代码,破坏其功能,并可能进一步暴露敏感信息。
ar'"()&%<zzz><ScRiPt>alert(911)</ScRiPt>

