
XSS in Simple Cashiering System
XSS im Simple Cashiering System
Simple Cashiering System ist anfällig für Cross-Site-Scripting (XSS) – ein Angreifer kann den vollständigen Namen eines kompromittierten Benutzers in eine XSS-Payload ändern, und sobald ein Administrator den Benutzer-Tab oder den Verkaufs-Tab besucht (und sich die Verkäufe des Angreifers ansieht), wird die Payload ausgelöst. Dies kann zur Übernahme der Sitzung führen, da das Cookie kein HttpOnly-Flag besitzt.
So reproduzieren Sie es:
