CVE-2021-45744
漏洞标题:Bludit 3.13.1 - 标签字段存储型跨站脚本(XSS)
CVE:CVE-2021-45744
CVSS:5.4 中危
参考链接:
描述:
Bludit 3.13.1 的登录面板中的标签(TAGS)部分存在存储型跨站脚本(XSS)漏洞。应用程序将攻击者注入的危险 JavaScript 存储到数据库中,并在未经验证的情况下执行。
利用步骤:
- 登录管理面板 - http://localhost/admin
- 导航到“新建内容”部分。
- 输入文章标题,例如:test
- 点击“选项”按钮。
- 导航到“高级”选项卡,并在标签(TAGS)部分注入以下载荷。
载荷:
"><script>alert("XSS")</script>
- 点击“保存”按钮。
- 打开该文章(test)。
- 恶意 JavaScript 代码被触发。
影响:
攻击者能够在标签字段部分注入恶意 JavaScript 代码。
缓解措施:
建议对整个应用程序中的所有输入字段进行清理。