Fastadmin-V1.0.0.20200506_beta-存储的跨站点脚本攻击
CVE ID:CVE-2020-22609
受影响产品:快速管理员
漏洞类型:存储的跨站点脚本攻击
版本:V1.0.0.20200506_beta
产品手册:FastAdmin是基于ThinkPHP5 + Bootstrap的极其快速的后台开发框架。
漏洞描述:fastadmin V1.0.0.20200506_beta包含跨站点脚本(XSS)漏洞,攻击者可能会利用该漏洞获取管理员凭据以登录到后台。
通过对\ application \ admin \ controller \ Category.php的审核分析,发现未执行全面筛选
单击类别管理-编辑昵称框以插入xss语句
反弹管理员身份信息
有效载荷:
2021-11-14 13:39:08
211KB
1