
Prueba de concepto de exploit para CVE-2022-43117, una vulnerabilidad de XSS almacenado en Sourcecodester Password Storage Application 1.0, que demuestra la inyección de JavaScript a través de los campos del perfil de usuario.
[Descripción sugerida] La aplicación de almacenamiento de contraseñas de Sourcecodester en PHP/OOP y MySQL 1.0 se descubrió que contenía múltiples vulnerabilidades de cross-site scripting (XSS) a través de los parámetros Name, Username, Description y Site Feature.
[Información adicional] Prueba de concepto: https://drive.google.com/file/d/1ZmAuKMVzUpL8pt5KXQJk8IyPECoVP9xw/view?usp=sharing Página principal del proveedor: https://www.sourcecodester.com/php/15726/password-storage-application-phpoop-and-mysql-free-source-code.html Enlace del software: https://www.sourcecodester.com/sites/default/files/download/oretnom23/psa_php.zip
[Tipo de vulnerabilidad] Cross Site Scripting (XSS)
[Proveedor del producto] Sourcecodester
[Código base del producto afectado] Aplicación de almacenamiento de contraseñas en PHP/OOP y MySQL - 1.0
[Componente afectado] Código fuente
[Tipo de ataque] Remoto
[Impacto Ejecución de código] verdadero
[Vectores de ataque] Para explotar esta vulnerabilidad, el atacante primero debe crear su cuenta en http://localhost/psa_php/owner_registration.php, luego iniciar sesión con la contraseña creada. Después del inicio de sesión, el atacante debe inyectar código JavaScript arbitrario dentro de los campos Name, Username, Description y Site, y luego hacer clic en guardar. Una vez que el atacante hace clic en el botón guardar, el payload JavaScript arbitrario se ejecutará.
[Referencia] https://www.sourcecodester.com/php/15726/password-storage-application-phpoop-and-mysql-free-source-code.html https://drive.google.com/file/d/1ZmAuKMVzUpL8pt5KXQJk8IyPECoVP9xw/view?usp=sharing
[Descubridor] RashidKhan Pathan
Usar CVE-2022-43117