
Prueba de concepto para una vulnerabilidad de cross-site scripting (XSS) reflejado no autenticado en AML Surety Eco hasta v3.5, que demuestra la inyección de JavaScript a través del parámetro 'id' en AppError.aspx.
AML Surety Eco hasta la versión 3.5 se ve afectado por una vulnerabilidad de cross-site scripting reflejado no autenticado.
La aplicación web objetivo maneja errores en una página de error dedicada (accesible sin ninguna autenticación) que contiene un parámetro URL que no sanitiza la entrada del usuario. El valor del parámetro proporcionado se refleja en la aplicación web, lo que provoca que cargas maliciosas ejecuten código JavaScript en el navegador de la víctima.
El parámetro vulnerable:
idEs posible inyectar una carga útil de JavaScript en el parámetro URL id

Un atacante puede proporcionar la URL con la carga útil de JavaScript a una víctima que, al abrirla en el navegador, resulta en la ejecución de código JavaScript.
