CVE-2024-33297
Microweber <= 2.0.9 中的存储型跨站脚本漏洞
摘要:
Microweber v.2.0.9 中存在一个存储型跨站脚本漏洞,允许远程攻击者通过“添加新活动”功能中的“活动名称(内部名称)”字段执行任意代码。
要求:
复现步骤:
- 使用管理员权限对应用程序进行身份验证
- 访问端点 /admin/modules/newsletter/lists,并点击 “+ 添加新列表”
- 在 “列表名称” 字段中插入载荷 ``
- 点击 “保存” 以触发 JavaScript 注入。该注入将在列出当前活动以及创建新订阅者的选项卡中触发。
受影响的组件:
- /admin/modules/newsletter
影响:
攻击者可以在受害者的浏览器中执行 JavaScript 代码,从而获取信息或强制用户访问恶意网站等。
相关参考
https://www.cve.org/CVERecord?id=CVE-2024-33297