
PoC von CVE-2025-45805
PoC von CVE-2025-45805 Betroffenes Produkt: Doctor Appointment Management System Anbieter: phpgurukul Version: 1.0 Schwachstellentyp: Persistentes Cross-Site Scripting (XSS)
Beschreibung: Ein authentifizierter Arzt kann beliebigen JavaScript-Code in das Arztprofilfeld (Name/Mitarbeiter-ID) einschleusen. Die schädliche Nutzlast wird dann ohne Bereinigung gerendert, wenn ein Patient den Arzt auswählt, um einen Termin zu buchen, was zur Ausführung beliebiger Skripte im Browser des Opfers führt. Dies kann zu Kontoübernahme, Session-Hijacking oder Cookie-Diebstahl führen.
Auswirkung: Hoher Schweregrad (Kontoübernahme, Session-Hijacking) Angriffsvektor: Remote (Persistentes XSS), das Opfer muss die Buchungsseite besuchen Entdeckt von: Mohammed Hayaf Al-Saqqaf & Ayman Al-Hakimi