描述: ConcreteCMS v.9.2.1 中存在跨站脚本(Cross Site Scripting)漏洞,本地攻击者可通过在安装过程或设置(Settings)中的 SITE 参数注入特制脚本,从而执行任意代码。
攻击向量: 脚本注入。安装或设置中的 Site(站点)条目在净化(sanitization)处理上存在漏洞,允许注入 JavaScript 代码,当用户访问网页时将执行该代码。
在安装过程中,我们在 SITE 参数中添加 Payload:

在下图中,您可以看到在主网页中执行 Payload 的嵌入代码。
