
Simple Student Attendance System v.1.0 - Vulnerabilidades de Cross-site scripting (XSS) en attendance_report
Descripción: > La vulnerabilidad de Cross Site Scripting en Simple Student Attendance System v.1.0 permite a un atacante remoto ejecutar código arbitrario mediante un payload manipulado en el parámetro "page" o "class_month" del componente attendance_report.
Versión del producto vulnerable: Simple Student Attendance System v.1.0
Autor del CVE: Geraldo Alcântara
Fecha: 28/11/2023
Confirmado el: 10/01/2024
CVE: CVE-2023-51802
Enlace CVE: https://www.cve.org/CVERecord?id=CVE-2023-51802
Enlace NVD: https://nvd.nist.gov/vuln/detail/CVE-2023-51802
Enlace Tenable: https://www.tenable.com/cve/CVE-2023-51802
Probado en: Windows
Para explotar esta vulnerabilidad, un atacante necesita acceder a la página '/php-attendance/attendance_report'. Durante una búsqueda, el atacante puede manipular los parámetros vulnerables pasados a través de la URL con un payload malicioso.
Componentes afectados:
attendance_report - parámetros page y class_month
Payload:page=attendance_report&class_id=1&class_month=jgarv%22%3e%3cscript%3ealert(1)%3c%2fscript%3ehrldm
Descubridor(es)/Créditos:
Geraldo Alcântara