#ERPNext - 12.29.0
在 ERPNext 12.29.0 的“我的设置”(My Setting)页面中,“last_known_version”字段存在存储型跨站脚本(XSS)漏洞。远程攻击者可通过构造站点名称,并向 '/desk#Form/User/(Authenticated User)' 发送经过身份验证的 POST HTTP 请求,从而注入任意 Web 脚本或 HTML,并将脚本注入“last_known_version”字段中,之后我们可通过点击“pdf”视图表单查看该脚本。
此漏洞特指“我的设置”(My Settings)下的“last_known_version”字段,我们需要先保存我的设置。

我们将在“last_known_version”字段中注入恶意脚本。

要查看我们注入的脚本,我们需要点击查看 pdf 页面,如下所示,我们已经成功注入脚本。

作者:
Patrick Dean Ramos
Nathu Nandwani
Junnair Manla