
Stored XSS in der Vehicle Service Management System 1.0-Anwendung auf Sourcecodester gefunden.
Beschreibung Eine Cross-Site-Scripting (XSS)-Sicherheitslücke besteht im Sourcecodester Vehicle Service Management System 1.0 über den Parameter Owner fullname beim Senden einer Service-Anfrage in vehicle_service.
[Zusätzliche Informationen] NA
[Schwachstellentyp] Cross Site Scripting (XSS)
[Hersteller des Produkts] https://www.sourcecodester.com/
[Betroffene Produktcodebasis] Vehicle Service Management System - 1.0 [Betroffene Komponente] http://localhost/vehicle_service/
[Angriffstyp] Remote
[Auswirkung Informationsoffenlegung] true
[Angriffsvektoren] Schritte zur Reproduktion:
- Gehen Sie zur URL http://localhost/vehicle_service/
- Klicken Sie auf "Service-Anfrage senden"
- Geben Sie das Payload in den Parameter "Owner fullname" ein
- Klicken Sie auf "Anfrage absenden"
- Melden Sie sich im Admin-Panel an: http://localhost/vehicle_service/admin/
- Klicken Sie in der linken Leiste auf "Service-Anfragen"
- Das Pop-up wird ausgelöst.
[Referenz] https://owasp.org/www-community/attacks/xss/
[Entdecker] M Lohith
Verwenden Sie CVE-2021-41962.