在 camaleon-cms v.2.7.5 中存在跨站脚本漏洞,允许远程攻击者通过内容组名称字段执行任意代码。
复现步骤:
使用管理员凭据登录。
导航到“设置”部分。
点击“内容组”。
选择一个内容组的“编辑”选项。
在“名称”字段中输入以下 XSS 载荷:
">
漏洞类型:跨站脚本 (XSS)
产品供应商:Camaleon-Cms
受影响的产品代码库:camaleon-cms - 2.7.5
受影响组件:Camaleon CMS 设置 - 内容组名称字段
攻击类型:远程
攻击向量: 攻击向量涉及一个已登录的管理员用户修改“内容组”名称字段以包含恶意脚本。该脚本在其他用户查看受影响内容的上下文中执行,可能导致数据窃取或会话劫持。
参考:
https://github.com/owen2345/camaleon-cms/blob/master/CHANGELOG.md
https://owasp.org/www-community/attacks/xss/
https://drive.google.com/drive/folders/1MdN4Nv0WKvD3oFANVsmBvWJtZslbYPAN?usp=sharing