CVE-2022-33075
عنوان الاستغلال: Zoo Management System 1.0 - Cross-Site-Scripting المخزنة (XSS)
التاريخ: 05/26/2022
مؤلف الاستغلال: Angelo Pio Amirante
الإصدار: 1.0
تم الاختبار على: الخادم: XAMPP
CVE: 2022-33075
الوصف:
Zoo Management System 1.0 عرضة لثغرة تخزين نصوص برمجية عبر المواقع (Stored XSS) في وظيفة “إضافة تصنيف” في لوحة الإدارة.
الاستغلال:
- انتقل إلى: http://localhost/admin/public_html/admin_login وسجّل الدخول باستخدام بيانات الاعتماد المقدمة
- انتقل إلى: http://localhost/admin/public_html/save_classification
- كل من “اسم عرض التصنيف” و “اسم جدول التصنيف” عرضة للثغرة، لذا يمكنك وضع في أحدهما
- انتقل إلى: http://localhost/admin/public_html/view_classifications
- يتم تشغيل حمولة XSS المخزنة
صورة إثبات المفهوم (PoC):