
Prueba de concepto que demuestra una vulnerabilidad XSS en el endpoint del gestor de transacciones Ajax de ARD a través de la entrada no saneada de `accountName`, lo que permite el secuestro de sesión y el robo de cookies.
Se descubrió una vulnerabilidad de Cross-Site Scripting (XSS) en el endpoint del gestor de transacciones Ajax de ARD. Un atacante puede interceptar la respuesta Ajax e inyectar JavaScript malicioso en el campo accountName. Esta entrada no se sanitiza ni codifica correctamente al renderizarse, lo que permite la ejecución de scripts en el contexto del navegador de los usuarios. Esta falla podría provocar el secuestro de sesiones, el robo de cookies y otras acciones maliciosas.
Inyección de Payload

Captura de pantalla de la vulnerabilidad
