
Proof-of-Concept-Exploit, das eine XSS-Schwachstelle im Ajax-Transaktionsmanager-Endpunkt von ARD über unsanitisierte accountName-Eingaben demonstriert und so Session-Hijacking sowie Cookie-Diebstahl ermöglicht.
Im Ajax-Transaktionsmanager-Endpunkt von ARD wurde eine Sicherheitslücke durch Cross-Site-Scripting (XSS) entdeckt. Ein Angreifer kann die Ajax-Antwort abfangen und bösartigen JavaScript-Code in das Feld accountName einschleusen. Diese Eingabe wird bei der Darstellung nicht ordnungsgemäß bereinigt oder kodiert, sodass die Skriptausführung im Kontext des Benutzerbrowsers möglich ist. Diese Schwachstelle kann zu Session-Hijacking, Cookie-Diebstahl und anderen schädlichen Aktionen führen.
Payload-Einschleusung

Screenshot der Sicherheitslücke
