IDURAR ERP CRM 4.1.1 及更早版本中存在一个存储型跨站脚本(XSS)漏洞,允许已认证用户通过上传未经过滤的 SVG 文件注入恶意脚本。攻击者可通过个人资料更新或设置上传接口上传包含 JavaScript 代码的 SVG 文件,当这些文件从 /public 路由提供服务时,将在受害者浏览器中执行,从而导致 XSS 攻击成功。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| idurar | idurar-erp-crm | 0 ~ 4.1.1 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet