
Einfaches Studenten-Anwesenheitssystem v.1.0 - Cross-Site-Scripting (XSS)-Sicherheitslücken in attendance_report
Beschreibung: > Cross-Site-Scripting-Schwachstelle im Simple Student Attendance System v.1.0 ermöglicht es einem entfernten Angreifer, beliebigen Code über einen manipulierten Payload in den Parametern "page" oder "class_month" der Komponente attendance_report auszuführen.
Verwundbare Produktversion: Simple Student Attendance System v.1.0
CVE-Autor: Geraldo Alcântara
Datum: 28/11/2023
Bestätigt am: 10/01/2024
CVE: CVE-2023-51802
CVE-Link: https://www.cve.org/CVERecord?id=CVE-2023-51802
NVD-Link: https://nvd.nist.gov/vuln/detail/CVE-2023-51802
Tenable-Link: https://www.tenable.com/cve/CVE-2023-51802
Getestet auf: Windows
Um diese Schwachstelle auszunutzen, muss ein Angreifer auf die Seite '/php-attendance/attendance_report' zugreifen. Während einer Suche kann der Angreifer die anfälligen, über die URL übergebenen Parameter mit einem schädlichen Payload manipulieren.
Betroffene Komponenten:
attendance_report - Parameter page und class_month
Payload:page=attendance_report&class_id=1&class_month=jgarv%22%3e%3cscript%3ealert(1)%3c%2fscript%3ehrldm
Entdecker/Beteiligte:
Geraldo Alcântara