
Cross-Site-Scripting in einem Lehrer-Datensatz-Management-System mit CodeIgnitor
Cross-Site-Scripting im Teacher's Record Management System mit CodeIgnitor
[Vorgeschlagene Beschreibung] Eine Cross-Site-Scripting (XSS)-Sicherheitslücke im Record Management System mit CodeIgniter 1.0 ermöglicht es Angreifern, beliebige Webskripte oder HTML über eine manipulierte Nutzlast auszuführen, die in die Add Subject-Seite eingeschleust wird.
[Zusätzliche Informationen] Proof Of Concept: https://phpgurukul.com/teachers-record-management-system-using-codeigniter/
[Sicherheitslückentyp] Cross-Site-Scripting (XSS)
[Produktanbieter] Phpgurukul
[Betroffene Produktcodebasis] Teachers Record Management System using CodeIgniter - 1.0
[Betroffene Komponente] Quellcode
[Angriffsart] Remote
[Auswirkung Codeausführung] wahr
[Angriffsvektoren] Um die Sicherheitslücke auszunutzen, muss sich der Angreifer zuerst mit einem Admin-Konto anmelden und dann zur Add Subject-Seite navigieren. Auf der Add Subject-Seite muss der Angreifer eine beliebige JavaScript-Nutzlast hinzufügen und auf Senden klicken. Sobald das Fach erfolgreich hinzugefügt wurde, meldet er sich mit einem Lehrer-Konto an und geht zu Benutzerdetails und dann zur Profilansicht. Sobald die Profilansicht besucht wird, wird die Nutzlast ausgeführt.
[Referenz] https://phpgurukul.com/teachers-record-management-system-using-codeigniter/ https://drive.google.com/file/d/18OjJQA2-8-Hdt0HTMwp4aL_Mp_WuffvL/view?usp=sharing
[Entdecker] RashidKhan Pathan