
PoC para explotar CVE-2022-43144
Una vulnerabilidad de cross-site scripting (XSS) en Canteen Management System v1.0 permite a atacantes ejecutar scripts web o HTML arbitrarios mediante un payload manipulado.
Una vez que la aplicación esté en funcionamiento, podemos iniciar sesión.

Tenemos la función "Agregar Factura" dentro de la aplicación.

Podemos agregar una factura y verificar que nuestras entradas están disponibles en la página "Gestionar Factura".


Agreguemos una factura con caracteres especiales en el campo de contacto.

La aplicación no realiza ninguna codificación de los caracteres especiales proporcionados por el usuario.

Analicemos el código fuente y entendamos cómo la aplicación maneja los datos proporcionados.

Está claro que la aplicación no realiza validación de datos y confía en los datos suministrados por el usuario. Podemos usar el siguiente payload XSS como entrada, el cual puede ser almacenado en la aplicación.

Analicemos también el código fuente para ver si hay alguna validación de datos al almacenar los datos.

La entrada proporcionada fue agregada a la base de datos.

Podemos ejecutar exitosamente el payload de JavaScript, lo que indica que la aplicación es vulnerable a XSS.


