描述: 在 Mes Agendas 中,用户可以创建新事件并将其添加到日历中。此外,用户可以邀请同一域中的其他人(包括管理员)参与这些事件。标准用户可以在创建事件时向“Titre”和“Description”字段注入XSS负载,然后将管理员或任何用户添加到该事件中。当被邀请的用户(受害者)查看自己的个人资料时,负载将在其浏览器中执行,即使他们并未点击该事件。
受影响版本: <= 6.3.5
修复版本: 6.3.5
研究人员: Tonee Marqus,来自 Phronesis Security (https://www.phronesissecurity.com/)
已应用修复: https://github.com/Silverpeas/Silverpeas-Core/pull/1346
相关链接:
以任意用户身份登录,并在 mes agendas 中创建一个新事件(日程)。 在“Titre”和“Description”字段中放入以下XSS负载:
<script>alert("XSS-Titre")</script>
以及
<script>alert("XSS-Description")</script>

将另一个用户添加为参与者,例如,这里添加了一个管理员。
保存事件:

登录管理员账户,点击左上角的管理员按钮进入管理员个人资料页面,点击后,针对“Titre”的XSS警报将弹出。
如果点击“确定”,针对“Description”的其他XSS负载也将弹出。

此外,XSS负载还可以在许多其他地方触发,例如,当我们从日历中点击该事件时:
或者从 Mon profile → Mur:
最后,在 Fil d'informations 中:
