
Proof-of-Concept für eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) in einem PHP/MySQL-Computerlabor-Verwaltungssystem, die Benutzerprofilparameter betrifft.
Cross Site Scripting
Die Cross-Site-Scripting-Schwachstelle in /php-lms/classes/Users.php?f=save im Computer Laboratory Management System using PHP and MySQL 1.0 ermöglicht es entfernten Angreifern, beliebigen Web-Skript- oder HTML-Code über die Parameter firstname, middlename, lastname einzuschleusen.
Pfad-URL: /php-lms/classes/Users.php?f=save
Parameter: firstname, middlename, lastname
Geben Sie das Payload <script>alert(123)</script> in den Parameter firstname ein und speichern Sie es.

Nach dem Speichern erscheint ein Pop-up-Fenster wie folgt:
