梦想v1.4 CMS平台XSS漏洞分析

一、背景介绍

梦想cms以下简称“lmxcms”,是由“10年”(网名)开发的一套简单实用的网站管理系统(cms)。它是完全免费和开源的。

漏洞类型:

存储型xss注入

漏洞描述:

在Lmxcms 1.4版本(目前最新版本)中,存在一处后台xss漏洞。Lmxcms未对编辑的产品内容进行过滤处理,从而导致漏洞发生。

受影响的系统版本:

LMXCMS <=V1.4

二、漏洞分析

通过黑盒测试,我们在后台管理员页面发现了一个存储型xss漏洞。该漏洞存在于admin.php页面的内容管理中的产品信息修改页面中

查看该点

尝试在该点进行xss注入

alert(‘xss’)