¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
CVE-2024-51032 — Una vulnerabilidad de Cross-site Scripting (XSS) en manage_recipient.php de Sourcecodester Toll Tax Management System 1.0 permite a usuarios remotos autenticados inyectar scripts web arbitrarios a través del campo de entrada "owner". | Kitploit
Una vulnerabilidad de Cross-site Scripting (XSS) en manage_recipient.php de Sourcecodester Toll Tax Management System 1.0 permite a usuarios remotos autenticados inyectar scripts web arbitrarios a través del campo de entrada "owner".
Una vulnerabilidad de Cross-site Scripting (XSS) en manage_recipient.php de Sourcecodester Toll Tax Management System 1.0 permite a usuarios autenticados remotos inyectar scripts web arbitrarios a través del campo de entrada 'owner'.
Una vulnerabilidad de Cross Site Scripting (XSS) en sourcecodester Toll Tax Management System 1.0 permite a atacantes remotos ejecutar código arbitrario a través del campo de entrada 'owner' en la página manage_recipient.
Vectores de Ataque:
Configurar la aplicación localmente e iniciar sesión con las credenciales de administrador predeterminadas.
Luego vaya a la opción 'user list' y verá un usuario normal llamado cblake. Haga clic en la pestaña de acciones y luego en editar y genere una contraseña para el usuario cblake para poder iniciar sesión como cblake.
Luego cierre sesión y vuelva a iniciar sesión como el usuario cblake con las credenciales requeridas.
Ahora vaya al campo 'recipients' y haga clic en el botón crear nuevo.
Ahora inyecte el payload "<svg onload=alert(document.cookie)>" en el campo de entrada 'owner' y complete los detalles restantes del formulario y haga clic en el botón 'guardar'.
Ahora inicie sesión nuevamente como administrador y vaya a la pestaña de recipients, podrá ver la entrada que hizo cblake y también podrá ver una alerta emergente que imprime la cookie de sesión del usuario 'admin'.