
Exploit de preuve de concept démontrant une vulnérabilité XSS dans le point de terminaison du gestionnaire de transactions Ajax d'ARD via une entrée accountName non assainie, permettant le détournement de session et le vol de cookies.
Une vulnérabilité de script intersite (XSS) a été découverte dans le point de terminaison du gestionnaire de transactions Ajax d'ARD. Un attaquant peut intercepter la réponse Ajax et injecter du JavaScript malveillant dans le champ accountName. Cette entrée n'est pas correctement nettoyée ou encodée lors du rendu, ce qui permet l'exécution de scripts dans le contexte des navigateurs des utilisateurs. Cette faille pourrait conduire au détournement de session, au vol de cookies et à d'autres actions malveillantes.
Injection de charge utile

Capture d'écran de la vulnérabilité
