CVE-2024-51031
Descripción
Una vulnerabilidad de Cross-Site Scripting (XSS) en manage_account.php en Sourcecodester Cab Management System 1.0 permite a usuarios remotos autenticados inyectar scripts web arbitrarios a través de los campos "Nombre", "Segundo nombre" y "Apellido".
Tipo de vulnerabilidad
Cross Site Scripting (XSS)
Proveedor del producto
Sourcecodester
Base de código del producto afectado:
https://www.sourcecodester.com/php/15180/cab-management-system-phpoop-free-source-code.html - 1.0
Componente afectado:
La vulnerabilidad de Cross-Site Scripting (XSS) en Sourcecodester Cab Management System 1.0 permite a atacantes remotos ejecutar código arbitrario a través de los campos de entrada firstname, middlename y lastname en la página manage_account.php.
Vectores de ataque:
- Configure la aplicación localmente e inicie sesión con las credenciales proporcionadas para el acceso de cliente de muestra.
- Navegue a la sección "Administrar cuenta" haciendo clic en el avatar del perfil.
- Inyecte la carga útil
<svg onload=alert(document.cookie)> en los campos "Nombre", "Segundo nombre" y "Apellido". Complete los demás datos del formulario y haga clic en el botón "Actualizar detalles".
- Al recibir el mensaje "Los detalles de la cuenta se han actualizado correctamente", inicie sesión en el portal de administración. Al acceder a la página "Clientes registrados", aparecerá una ventana emergente que muestra la cookie del administrador, lo que confirma un ataque de Cross-Site Scripting (XSS) almacenado exitoso.
Referencia:
- https://www.sourcecodester.com
- https://www.sourcecodester.com/php/15180/cab-management-system-phpoop-free-source-code.html
- https://portswigger.net/web-security/cross-site-scripting