
CVE-2024-57522 - Stored-XSS-Schwachstelle in Users.php - SourceCodester Packers and Movers Management System 1.0
Dieses Repository enthält einen Proof of Concept (PoC) für eine Stored Cross-Site Scripting (XSS)-Schwachstelle im Packers and Movers Management System 1.0 von SourceCodester. Die Schwachstelle ist im Users.php-Endpunkt vorhanden, wo ein Angreifer ein bösartiges Skript in das Benutzernamen- oder Namensfeld während der Benutzererstellung einschleusen kann. Das Skript wird dann in der Datenbank gespeichert und ausgeführt, wenn ein Administrator die Benutzerliste aufruft, was zu potenziell schädlichen Aktionen führt.
Dieses Repository enthält ein PoC-Video, CVE-2024-57522.mkv, das zeigt, wie ein Angreifer die XSS-Schwachstelle ausnutzen kann. Das PoC zeigt, wie ein Angreifer einen neuen Admin-Benutzer mit einem Payload im Namensfeld (z. B. <script>alert(1);</script>) erstellen kann. Wenn der Administrator die Benutzerliste aufruft, wird das bösartige Skript ausgeführt und ein Alert mit der Nachricht "1." angezeigt.
Um diese Schwachstelle zu entschärfen, werden die folgenden Sicherheitsmaßnahmen empfohlen: