
Preuve de concept pour CVE-2025-55887, une vulnérabilité XSS dans le service de réservation de repas ARD via le paramètre transactionID, avec payload de reproduction et détails d'impact.
Une vulnérabilité de type Cross-Site Scripting (XSS) a été découverte dans le service de réservation de repas ARD. La vulnérabilité réside dans le paramètre GET transactionID de la page de confirmation de transaction. En raison d'une validation insuffisante des entrées et d'un encodage inadéquat des sorties, un attaquant peut injecter du code JavaScript malveillant qui s'exécute dans le contexte du navigateur d'un utilisateur. Cela peut entraîner un détournement de session, le vol de cookies et d'autres actions malveillantes effectuées au nom de la victime.
Payload
https://services.ard.fr/index.php?id=5869&ocid=183&token=1SemPugSUq3maSpK81871559797854161&transactionID=<script>alert(/OPENBUGBOUNTY/)</script>
Capture d'écran de la vulnérabilité