## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-GERALDOALCANTARA-CVE-2023-49974
# CVE-2023-49974
# Customer Support System 1.0 - Уязвимость межсайтового скриптинга (XSS) в поле/параметре "contact" на странице "customer_list"
**Описание** : Customer Support System 1.0 подвержен хранимому XSS. Уязвимость XSS существует в версии 1 Customer Support System. Злоумышленник может вставить JavaScript код через поле/параметр "contact" при редактировании/создании клиента. Код выполняется при посещении страницы "/customer_support/index.php?page=customer_list".
**Уязвимая версия продукта** : Customer Support System 1.0
**Автор CVE** : Geraldo Alcântara
**Дата** : 28/11/2023
**Подтверждено** : 19/12/2023
**CVE** : CVE-2023-49974
**Протестировано на** : Windows
### Шаги для воспроизведения:
1. Войдите в приложение.
2. Перейдите на страницу "/customer_support/index.php?page=customer_list" для редактирования существующего клиента или "/customer_support/index.php?page=new_customer" для создания нового клиента.
3. Создайте или отредактируйте клиента и вставьте вредоносную нагрузку в поле/параметр "contact".
4. Нагрузка:
root@kitploit:~
</dt></b><script>alert(document.domain)</script>
Обнаружил(и)/Авторы:
Geraldo Alcântara