标题:
在端点 u/administrator/friends 中通过 arbitrarily supplied URL parameter param 实现反射型 XSS
摘要:
在 OSSN 应用程序的 u/administrator/friends 端点中发现了一个反射型跨站脚本(XSS)漏洞。
该漏洞允许攻击者通过任意提供的 URL 参数名称注入恶意脚本。
影响:
已在 OSSN 8.7 及以上版本修复 github: https://github.com/opensource-socialnetwork/opensource-socialnetwork/issues/2501
PoC: Payload: ?tcjz4'>