# Isshue Shopping Cart 3.5 XSS漏洞
N/A
是否为 Web 类漏洞: 未知
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Isshue Shopping Cart 3.5 - 'Title' Cross Site Scripting (XSS) - Multiple webapps Exploit -- 🔗来源链接
标签:exploit
神龙速读:
### 漏洞关键信息
#### 漏洞标题
Isshue Shopping Cart 3.5 - 'Title' Cross Site Scripting (XSS)
#### EDB-ID
50490
#### 作者
Vulnerability-Lab
#### 漏洞类型
WEBAPPS
#### 发布日期
2021-11-03
#### 漏洞平台
MULTIPLE
#### 漏洞应用
Isshue Shopping Cart 3.5
#### 漏洞描述
在一个名为Isshue的多店铺电子商务购物车系统中,3.5版本中存在一个持续的输入验证漏洞。
#### 技术细节与描述
在`'Title`输入字段中发现了一个持久的输入验证漏洞,允许远程攻击者注入自己的恶意脚本代码,并用持久攻击向量来破坏应用程序请求。
#### 漏洞级别
中等
#### 用户交互
中等用户交互
#### 影响的模块
- stock
- customer
- invoice
#### 漏洞参数
`title`
```
### 漏洞证明概念(PoC)部分代码示例
```html
<div class="panel-body">
<div class="row">
<div class="col-sm-8" id="payment_from_1">
<div class="form-group">
<label for="customer_name" class="col-sm-3 col-form-label">Customer Name <i class="text-danger">*</i></label>
<div class="col-sm-6">
<input type="text" size="100" value="a as" name="customer_name" class="customerSelection form-control ui-autocomplete-input" id="customer_name" autocomplete="off">
<input id="SchoolHiddenId" value="HW77BA6CZEJXCV8" class="customer_hidden_value" type="hidden" name="customer_id"/>
</div>
</div>
</div>
</div>
</div>
```
#### 漏洞披露时间表
```
2021-08-23: 研究者通知与协调(安全研究员)
2021-08-24: 供应商通知(安全部门)
2021-**-**: 供应商响应/反馈(安全部门)
2021-**-**: 供应商修复/补丁(服务开发团队)
2021-**-**: 安全致谢(安全部门)
2021-10-22: 公开披露(漏洞实验室)
标题: Isshue - eCommerce Shopping Cart Software & POS System -- 🔗来源链接
标签:product
神龙速读:
从这个网页截图中可以获取到以下关于漏洞的关键信息:
### 关键信息
- **功能模块**:
- 商店管理、订单管理、产品管理、客户管理等
- **安装过程**: 提供了详细的安装指南
- **模块展示**: 前端和后端功能模块展示
- **用户评价**: 客户评价和推荐
- **公司信息**: 服务公司信息,包括联系方式、通讯地址
### 页面布局
1. **头部导航**: 包含产品、 cellular apps 等链接
2. **主要内容区**:
- 产品特色: 谈及了产品的特性
- 安装过程: 详细列出了安装软件的步骤
- 功能模块: 显示了软件的主要服务模块
3. **底部信息**:
- 联系方式: 提供了镜像、美国和英国地区的联系方式
- 公司简介: 简短介绍了公司的愿景和历史
### 安全漏洞提示
- **敏感信息暴露**: 在图中可以找到联系方式和邮箱,可能会导致敏感信息的泄露
暂无评论