
CVE-2024-57522 - Vulnerabilidad XSS Almacenado en Users.php - SourceCodester Packers and Movers Management System 1.0
Este repositorio contiene una Prueba de Concepto (PoC) para una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado en el Packers and Movers Management System 1.0 de SourceCodester. La vulnerabilidad está presente en el endpoint Users.php, donde un atacante puede inyectar un script malicioso en el campo de nombre de usuario o nombre durante la creación de usuarios. El script se almacena entonces en la base de datos y se ejecuta cuando un administrador visualiza la página de lista de usuarios, lo que puede dar lugar a acciones maliciosas.
Este repositorio incluye un video de PoC, CVE-2024-57522.mkv, que demuestra cómo un atacante puede explotar la vulnerabilidad XSS. La PoC muestra cómo un atacante puede crear un nuevo usuario administrador con un payload en el campo de nombre (por ejemplo, <script>alert(1);</script>). Cuando el administrador visita la página de lista de usuarios, el script malicioso se ejecuta, mostrando una alerta con el mensaje "1".
Para mitigar esta vulnerabilidad, se recomiendan las siguientes medidas de seguridad: