i-doit Pro 25 及以下版本存在存储型 XSS 漏洞。这些漏洞可能允许远程认证攻击者(低权限或高权限)将危险数据(XSS 载荷或伪造的 HTML 页面)存储到数据库中,当网页加载时将会触发 XSS 载荷。
产品描述: i-doit 是一款基于 Web 的 IT 文档和 CMDB(配置管理数据库)软件,由 synetics GmbH 开发。i-doit Pro 是该软件的商业版本,需要付费许可证。它附带附加功能、专业支持以及定期更新和增强。用户需要购买许可证才能使用 i-doit Pro,费用根据用户数量和所需功能而有所不同。
漏洞描述: 我们发现该 Web 应用允许任何经过认证的用户将危险数据(XSS 载荷或伪造的 HTML 页面)存储到数据库中,当网页加载时将会触发。
受影响网页: /?moduleID 和 /index.php
受影响参数和组件 : '标题' , 'SYSID 前缀' , '语言内容' , '自动库存编号' , 'objectTitle' , '描述'
注意: 受影响参数已得到开发人员确认,总共有 20 多个参数。
受影响组件 : 仪表盘


创建新对象

插入 XSS 载荷或伪造的 HTML 页面以欺骗用户。

保存后,当网页加载时便会触发该载荷。

受影响组件 : 软件


受影响组件 : 附加功能



插入 XSS 载荷或伪造网页


