受影响 API:PUT /emgui/rest/appDatasheet//?full=true HTTP/1.1
要利用此存储型跨站脚本(XSS)漏洞,已认证用户必须首先通过仪表盘访问软件包列表页面。编辑功能与 API 端点 /emgui/rest/appDatasheet/ 交互。攻击者随后可将 XSS 载荷注入“关于应用程序”、“新增内容”或“发布说明”参数中。一旦注入成功,恶意 JavaScript 将被保存在服务器上,并在其他用户稍后查看这些部分时自动执行。
攻击者可以在其他用户的浏览器中执行任意 JavaScript 代码,从而导致会话劫持、凭据窃取或未经授权地以受害者名义执行操作。此漏洞影响所有查看被篡改软件包信息的用户。
Sacombank 的 Long Dang Hoang