漏洞关键信息 基本信息 EDB-ID: 46784 CVE: CVE-2019-11429 Author: DKM Type: WEBAPPS Platform: LINUX Date: 2019-05-01 Vulnerable App: CentOS Web Panel Exploit: Not provided Edb Verified: No 漏洞详情 Title: CentOS Web Panel 0.9.8.793 (Free) / v0.9.8.753 (Pro) / 0.9.8.807 (Pro) - Domain Field (Add DNS Zone) Cross-Site Scripting Vulnerability Google Dork: N/A Date: 22 - April - 2019 Exploit Author: DKM Vendor Homepage: http://centos-webpanel.com Software Link: http://centos-webpanel.com Version: v0.9.8.793 (Free), v0.9.8.753 (Pro) and 0.9.8.807 (Pro) Tested on: CentOS 7 描述 CentOS WebPanel.com (aka CWP) CentOS Web Panel 的 0.9.8.793 (Free/Open Source Version), 0.9.8.753 (Pro) 和 0.9.8.807 (Pro) 版本在 “Domain” 字段存在反射型 XSS 漏洞,该字段位于 “DNS Functions > Add DNS Zone” 屏幕。 漏洞复现步骤 1. 使用 admin 凭证登录 CentOS Web Panel。 2. 在导航中点击 “DNS Functions” > “Add DNS Zone”。 3. 在 “Domain” 字段输入简单负载如: ,填写其他细节如 IP 和 Admin Email,然后点击 “Add DNS zone”。 4. 你现在可以观察到 XSS Payload 的执行。 标签 Cross-Site Scripting (XSS)