Unifiedtransform v2.X 存在存储型跨站脚本攻击(XSS)漏洞,通过课程大纲模块的文件上传功能利用。
供应商:https://github.com/changeweb/Unifiedtransform
步骤 1:登录应用程序并导航到学术模块。

步骤 2:从学术模块使用随机数据创建学期、学年、班级、课程。
步骤 3:导航到课程大纲模块,填写所需详细信息,并在课程大纲文件上传输入中上传包含 XSS 载荷的 PDF 文件。

步骤 4:导航到班级 -> 课程大纲并点击下载。


步骤 5:观察 XSS 被触发!
