Сохраненный межсайтовый скриптинг (CWE-79) в модуле электронной почты в Roskus Prospero Flow CRM до версии 5.4.4 позволяет удаленному, аутентифицированному пользователю с низким уровнем привилегий выполнять произвольный JavaScript в браузере другого пользователя, включая администраторов, что приводит к компрометации сеанса и захвату учетной записи, через полезную нагрузку, хранящуюся в теле электронного письма, которая сохраняется без очистки и отображается без экранирования с помощью {!! $email->body !!}, когда получатель открывает сообщение.
Показать оригинальное описание (EN)
Stored Cross-site Scripting (CWE-79) in the email module in Roskus Prospero Flow CRM before 5.4.4 allows a remote, authenticated low-privileged user to execute arbitrary JavaScript in another user's browser, including administrators, leading to session compromise and account takeover, via a payload stored in an email body that is persisted without sanitization and rendered unescaped with {!! $email->body !!} when the recipient opens the message.
Характеристики атаки
Последствия
Строка CVSS v4.0