SolidInvoice 在客户端模块中存在一个存储型跨站脚本(XSS)漏洞。经过身份验证的攻击者可以向应用程序注入任意 JavaScript,并随后在用户浏览器中执行。
攻击者可以利用该漏洞在应用程序中存储任意 JavaScript,并在其他经过身份验证的用户查看 客户端 页面时执行。如果应用程序部署在多用户环境中——例如有多个管理员——则可能导致:
<script>prompt(document.cookie)</script>
将 SolidInvoice 更新至 2.3.8 或更高版本。