
Fahrzeugverwaltungssystem 1.0 - Gespeichertes Cross-Site-Scripting (XSS)
Vehicle Management System 1.0 - Gespeichertes Cross-Site-Scripting (XSS)
Vehicle Management System 1.0 enthält eine Schwachstelle für gespeichertes Cross-Site-Scripting (XSS) im Parameter Name von /vehicle-management/booking.php. Ein böswilliger Akteur kann schädliche Payloads in das Namensfeld injizieren, die gespeichert und ausgeführt werden, wenn ein Administrator die Buchungsliste auf /vehicle-management/bookinglist.php ansieht. Dies kann zu Session-Hijacking oder zur Übernahme des Administratorkontos führen.
Name=
/vehicle-management/booking.php
/vehicle-management/bookinglist.php
Typ: Cross-Site-Scripting (XSS)
Hersteller: Vehicle Management System
Betroffene Version: 1.0
Angriff durch Gastnutzer:
Ein Gastnutzer gibt einen Payload in den Parameter Name auf /vehicle-management/booking.php ein. Der schädliche Payload wird gespeichert und ausgeführt, wenn ein Admin /vehicle-management/bookinglist.php ansieht. Beispiel-Payload für Session-Hijacking:
Ein weiterer Payload kann einen Alert auslösen oder andere bösartige Aktionen durchführen, ohne Cookies zu benötigen:
<details x=xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx:2 open ontoggle="prompt(document.cookie);">
Hinweis: Bei der Übermittlung des Payloads kann ein SQL-Injection-Fehler auftreten, dieser wird jedoch trotzdem gespeichert und ausgeführt.
Die Ausnutzung dieser Schwachstelle ermöglicht es Angreifern:
Bereinigen und codieren Sie Benutzereingaben für alle Parameter, insbesondere Name. Implementieren Sie eine Content Security Policy (CSP), um die Skriptausführung einzuschränken. Aktualisieren Sie auf eine gepatchte Version, falls verfügbar.
Hoch (CVSS: 8.2)
Angriffsvektor: Netzwerk
Erforderliche Berechtigungen: Niedrig
Benutzerinteraktion: Teilweise erforderlich (Admin zeigt Buchungsliste an)