
Proof of Concept für CVE-2025-55887, eine XSS-Schwachstelle im ARD-Mahlzeitenreservierungsdienst über den Parameter transactionID, mit Reproduktions-Payload und Auswirkungsdetails.
Eine Cross-Site Scripting (XSS) Schwachstelle wurde im Mahlzeitreservierungsdienst ARD entdeckt. Die Schwachstelle existiert im GET-Parameter transactionID auf der Transaktionsbestätigungsseite. Aufgrund unsachgemäßer Eingabevalidierung und Ausgabekodierung kann ein Angreifer bösartigen JavaScript-Code injizieren, der im Kontext des Browsers eines Benutzers ausgeführt wird. Dies kann zu Session-Hijacking, Cookie-Diebstahl und anderen bösartigen Aktionen führen, die im Namen des Opfers ausgeführt werden.
Payload
https://services.ard.fr/index.php?id=5869&ocid=183&token=1SemPugSUq3maSpK81871559797854161&transactionID=<script>alert(/OPENBUGBOUNTY/)</script>
Screenshot der Schwachstelle