
Prueba de concepto para CVE-2024-48589, una vulnerabilidad XSS almacenado/reflejado en phpAbook 9.0i a través del parámetro `rol` y la sección de ruta, que permite la inyección arbitraria de JavaScript y la divulgación de cookies de sesión.
Resumen:
Se descubrió una vulnerabilidad de Cross-Site Scripting (XSS) en el parámetro rol de index.php o en la sección de ruta en la aplicación phpAbook. Esta vulnerabilidad permite a un atacante inyectar código JavaScript arbitrario en el navegador de un usuario, lo que potencialmente puede provocar:
El problema surge debido a una validación y sanitización inadecuadas de la entrada suministrada por el usuario.
Impacto:
Un atacante puede crear una URL con un script malicioso en el parámetro rol o en la sección de ruta y engañar a un usuario para que visite el enlace, o ejecutar el enlace directamente en el navegador.
Prueba de concepto (PoC):
Acceda a la página index.php de la aplicación phpabook.

Agregue un payload XSS a la URL de index.php. Por ejemplo:
/abc"><script>alert(document.domain)</script>

Otro parámetro vulnerable es rol, que se puede encontrar en la pestaña "Show All".

Inyecte el payload XSS en el parámetro rol. Por ejemplo:
rol=abc"><script>alert(document.domain)</script>
