描述: ConcreteCMS v.9.2.1 中存在多个跨站脚本(Cross Site Scripting)漏洞,本地攻击者可以通过向 SEO 与统计(SEO & Statistics)中的页眉和页脚跟踪代码(Header and Footer Tracking Codes)注入精心构造的脚本,从而执行任意代码。
攻击向量: 脚本注入。SEO 与统计(SEO & Statistics)中的页眉和页脚跟踪代码(Header and Footer Tracking Codes)在输入清理环节存在漏洞,允许注入 JavaScript 代码,当用户访问网页时该代码将被执行。
登录面板后,我们将在仪表盘菜单(Dashboard Menu)中找到 "SEO & Statistics- Header and Footer Tracking Codes." 部分。

在下图中,您可以看到嵌入的代码在主网页中执行载荷。


我们可以使用一个载荷来窃取 Cookie,并在用户登录网站时从这两个存在漏洞的字段中获取这些 Cookie。


原始会话 Cookie。

外部服务器捕获到的请求:
