Skip to content
CVE-2022

CVE-2022

Sploitus • September 28, 2026

##

Уязвимость хранимого межсайтового скриптинга (XSS) в поле «last_known_version», расположенном на странице «My Setting» в ERPNext 12.29.0, позволяет удалённым злоумышленникам внедрять произвольный веб-скрипт или HTML через специально подобранное имя сайта. Для этого выполняется аутентифицированный POST HTTP-запрос к '/desk#Form/User/(Authenticated User)', и скрипт внедряется в поле 'last_known_version', где мы можем просмотреть его, нажав на форму просмотра 'pdf'.

![alt text](

Эта уязвимость относится именно к полю «last_known_version», расположенному в разделе «My Settings», где нам сначала нужно сохранить настройки.

![alt text](

В поле «last_known_version» мы собираемся внедрить наш вредоносный скрипт.

![alt text](

Чтобы просмотреть внедрённый скрипт, нам нужно открыть страницу просмотра pdf, и, как показано ниже, мы успешно внедрили наш скрипт.

Extracted Entities

Platforms (1)

Vulnerabilities (1)