## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-GERALDOALCANTARA-CVE-2023-51281
# CVE-2023-51281
# Customer Support System 1.0 — множественная уязвимость межсайтового скриптинга (XSS) в параметрах “firstname”, "lastname", "middlename", "contact" или “address”
**Описание** : Множественные уязвимости межсайтового скриптинга (XSS) в /customer_support/ajax.php?action=save_customer в Customer Support System 1.0 позволяют аутентифицированным злоумышленникам выполнять произвольные веб-сценарии или HTML-код с помощью специально созданной полезной нагрузки, внедряемой в параметры “firstname”, "lastname", "middlename", "contact" или “address”.
**Версия уязвимого продукта** : Customer Support System 1.0
**Автор CVE** : Geraldo Alcântara
**Дата** : 28/11/2023
**Подтверждено** : 22/12/2023
**CVE** : CVE-2023-51281
**Протестировано на** : Windows
### Шаги воспроизведения:
1. Войдите в приложение.
2. Перейдите к «/customer_support/index.php?page=customer_list», чтобы отредактировать существующего клиента, или к «/customer_support/index.php?page=new_customer», чтобы создать нового клиента.
3. На страницах редактирования клиента вставьте специально подготовленную полезную нагрузку в параметры firstname, lastname, middlename, contact или address.
4. Полезная нагрузка: `</dt></b><script>alert(document.domain)</script>`