
Preuve de concept pour une vulnérabilité de Cross-Site Scripting (XSS) stocké dans un système de gestion de laboratoire informatique, démontrant l'injection de scripts arbitraires via les paramètres de nom de système.
Cross Site Scripting
La vulnérabilité Cross Site Scripting dans php-lms/admin/?page=system_info du Système de gestion de laboratoire informatique utilisant PHP et MySQL 1.0 permet à des attaquants distants d'injecter du script web ou du HTML arbitraire via les paramètres name, shortname.
URL du chemin : php-lms/admin/?page=system_info
Paramètres : Nom du système (name), Nom abrégé du système (shortname)
Saisissez la charge utile <script>alert(1337)</script> dans le Nom du système name et enregistrez-la.

Après l'enregistrement, une fenêtre contextuelle comme celle-ci apparaîtra :
