CVE-2021-45744
CVE:CVE-2021-45744
CVSS:5.4 中危
参考链接:
描述:
Bludit 3.13.1 的登录面板中的 TAGS 部分存在一个存储型跨站脚本(XSS)漏洞。应用程序将攻击者注入的危险 JavaScript 存储到数据库中,并在未经验证的情况下执行。
利用步骤:
- 登录管理面板 - http://localhost/admin
- 导航到“新建内容”部分。
- 输入文章的标题,例如:test
- 点击“选项”按钮。
- 导航到“高级”选项卡,并在 TAGS 部分注入以下载荷。
载荷:
"><script>alert("XSS")</script>
- 点击“保存”按钮。
- 打开文章(test)。
- 恶意 JavaScript 代码触发。
影响:
攻击者能够向 TAGS 字段部分注入恶意 JavaScript 代码。
缓解措施:
建议对应用程序中的所有输入字段进行清理。