
Cross Site Scripting in Blood Donor Management System Using CodeIgniter - 1.0
Cross-Site-Scripting im Blutspender-Verwaltungssystem unter Verwendung von CodeIgniter - 1.0
[Vorgeschlagene Beschreibung] Phpgurukul Blood Donor Management System 1.0 ermöglicht Cross-Site- Scripting über die Funktion „Blutgruppe hinzufügen“.
[Zusätzliche Informationen] PoC: https://drive.google.com/file/d/1UDuez2CTscdWXYzyXLi3x8CMs9IWLL11/view?usp=sharing
[Schwachstellentyp] Cross-Site-Scripting (XSS)
[Anbieter des Produkts] Phpgurukul
[Betroffene Produktcodebasis] Blood Donor Management System Using CodeIgniter - 1.0
[Betroffene Komponente] Quellcode
[Angriffsart] Remote
[Auswirkung Codeausführung] true
[Angriffsvektoren] Um die Schwachstelle auszunutzen, muss sich der Angreifer als Admin anmelden, dann beliebigen Code in das Feld „Blutgruppe hinzufügen“ injizieren, auf „Senden“ klicken und dann zu „Blutgruppe verwalten“ gehen. Sobald der Angreifer in „Blutgruppe verwalten“ ist, wird die Payload ausgeführt.
[Referenz] https://drive.google.com/file/d/1UDuez2CTscdWXYzyXLi3x8CMs9IWLL11/view?usp=sharing
[Entdecker] RashidKhan Pathan
CVE-2022-40470 verwenden.