Dolibarr ERP-CRM 14.0.2 содержит сохраненную уязвимость межсайтового выполнения сценариев в модуле создания заявок, которая позволяет пользователям с низким уровнем привилегий внедрять вредоносные сценарии. Злоумышленники могут создать специально разработанное сообщение с заявкой со встроенным JavaScript, которое срабатывает, когда администратор копирует текст, что потенциально позволяет повысить привилегии.
Показать оригинальное описание (английский)
Dolibarr ERP-CRM 14.0.2 contains a stored cross-site scripting vulnerability in the ticket creation module that allows low-privilege users to inject malicious scripts. Attackers can craft a specially designed ticket message with embedded JavaScript that triggers when an administrator copies the text, potentially enabling privilege escalation.
Матрица атаки
СТРОКА CVSS ВЕКТОРА
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N