RosarioSIS 6.7.2 跨站脚本(XSS)
发布日期:2025年12月27日 提交者:CodeSecLab 风险等级:低 攻击类型:远程 是否需要本地访问:否
CVE编号:CVE-2020-15716 CWE编号:CWE-79
CVSS基础评分:4.3/10 影响子评分:2.9/10 可利用性子评分:8.6/10 攻击范围:远程 攻击复杂度:中等 身份验证要求:无需 机密性影响:无 完整性影响:部分 可用性影响:无
漏洞详情
漏洞标题:RosarioSIS 6.7.2 - 跨站脚本(XSS) 发现日期:2025年11月25日 漏洞作者:CodeSecLab 厂商主页:https://gitlab.com/francoisjacquet/rosariosis 软件链接:https://gitlab.com/francoisjacquet/rosariosis 受影响版本:6.7.2 测试环境:Windows系统 CVE编号:CVE-2020-15716
漏洞验证
概念验证(PoC)地址:
|
|
触发条件:
- 用户必须通过身份验证(如
Warehous.php中的会话检查所示) - 请求中必须不包含
modfunc参数
复现步骤
- 以管理员身份登录系统
- 发送上述构造的请求
- 观察执行结果