
Proof-of-concept für eine gespeicherte Cross-Site Scripting (XSS) Schwachstelle in einem Computerlabor-Verwaltungssystem, die die Injektion beliebiger Skripte über Systemnamenparameter demonstriert.
Cross Site Scripting
Eine Cross Site Scripting Schwachstelle in php-lms/admin/?page=system_info im Computer-Labor-Managementsystem mit PHP und MySQL 1.0 ermöglicht es entfernten Angreifern, beliebige Web-Skripte oder HTML über die Parameter name und shortname einzuschleusen.
Pfad-URL: php-lms/admin/?page=system_info
Parameter: Systemname (name), Systemkurzname (shortname)
Payload <script>alert(1337)</script> in den Systemnamen name eingeben und speichern.

Nach dem Speichern erscheint ein Pop-up-Fenster wie folgt:
