CVE-2025-29015 - Internet Banking System 2.0.0 Stored XSS in pages_account.php
Beschreibung
Eine Stored Cross-Site Scripting (XSS)-Schwachstelle besteht in Code Astro Internet Banking System 2.0.0 über den Parameter name in /admin/pages_account.php. Bösartiger JavaScript-Code kann injiziert und im System gespeichert werden und wird ausgeführt, sobald ein Administrator die betroffene Seite aufruft. Dies kann zu Session-Hijacking und anderen clientseitigen Angriffen führen.
Betroffene Komponente
- Parameter
name in /admin/pages_account.php
- Daten werden gespeichert und ausgeführt, wenn sie von einem Administrator aufgerufen werden
Ausnutzungsschritte
- Melden Sie sich im Admin-Panel an und navigieren Sie zum Bereich "Account".

- Fügen Sie den folgenden Payload in das Feld
name ein und senden Sie das Formular ab:
//--></SCRIPT>">'><SCRIPT>alert(String.fromCharCode(98, 49, 116, 109, 52, 114));</SCRIPT>
- Wenn der Benutzer eine beliebige Seite oder ein beliebiges Menü besucht, wird der Payload ausgelöst.



Auswirkungen
- Session-Hijacking
- Phishing-Angriffe
- Beliebige Aktionen im Namen eines Administrators
Gegenmaßnahmen
- Implementieren Sie eine ordnungsgemäße Eingabebereinigung (z. B. Escaping von Sonderzeichen).
- Verwenden Sie eine Content Security Policy (CSP), um die Skriptausführung einzuschränken.
- Validieren und kodieren Sie Benutzereingaben, bevor Sie sie speichern.
Referenzen