以下是对该漏洞描述信息的中文翻译: Roskus Prospero Flow CRM 5.4.4 版本之前的邮件模块中存在存储型跨站脚本漏洞(CWE-79),允许远程的低权限认证用户在另一个用户的浏览器中执行任意 JavaScript 代码,包括针对管理员的攻击。攻击者可通过将恶意载荷嵌入电子邮件正文,并持久化存储且未进行消毒处理,当收件人打开邮件时,该载荷以 {!! $email->body !!} 的形式被未转义地渲染,从而导致会话被劫持和账户接管。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| Roskus | Prospero Flow CRM | 1.0.0< 5.4.4 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Roskus | Prospero Flow CRM | 1.0.0 ~ 5.4.4 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
暂无评论