CVE-2024-33299
Microweber <= 2.0.9 中的存储型跨站脚本漏洞
摘要:
Microweber v.2.0.9 中存在一个存储型跨站脚本漏洞,允许远程攻击者通过端点 /admin/module/view?type=users 中的“名字”和“姓氏”参数执行任意代码。
前提条件:
复现步骤:
- 使用管理员权限登录应用程序
- 访问端点 /admin/users
- 选择任意用户进行编辑(或创建一个用户后再编辑)
- 在 “名字” 或 “姓氏” 字段中插入载荷 ``,因为这两个字段都可以触发 JavaScript 注入
- 访问端点 /admin/module/view?type=users 以触发 JavaScript 注入
受影响的组件:
- /admin/module/view?type=users
影响:
攻击者可以在受害者的浏览器中执行 JavaScript 代码,例如获取信息或强制用户访问恶意网站。
相关参考
https://www.cve.org/CVERecord?id=CVE-2024-33299