Übersicht
Betroffenes Produkt: FOSS-Online vor Version 2.24.01
CVSS-Bewertung (v3.1): 6.1 (Medium)
Zugewiesene CVE: CVE-2024-34335
Empfehlung: Update zu Version 2.24.01 oder höher
Credit: Simon Holl von der MindBytes GmbH
Technische Details
Die Login-Seite ist unter der URL /oronline/st/Anmelden.jsp verfügbar. Beim Aufruf kann der URL-Parameter inputUser
angegeben werden. Der angebene Wert wird dabei ohne weitere Verarbeitung genutzt, um das Eingabefeld des Benutzernamens auf der Login-Seite auszufüllen.
Die Schwachstelle kann mit folgender URL ausgenutzt werden: /oronline/st/Anmelden.jsp?inputUser=user"><script>alert('Hello from MindBytes')</script>
Die Abbildung zeigt, dass der in der URL enthaltene JavaScript-Code beim Laden der Seite im Browser ausgeführt wird.