
Preuve de concept pour CVE-2024-48589, une vulnérabilité XSS stockée/réfléchie dans phpAbook 9.0i via le paramètre `rol` et la section de chemin, permettant l'injection arbitraire de JavaScript et la divulgation de cookies de session.
Résumé :
Une vulnérabilité Cross-Site Scripting (XSS) a été découverte dans le paramètre rol de index.php ou dans la section du chemin dans l'application phpAbook. Cette vulnérabilité permet à un attaquant d'injecter du code JavaScript arbitraire dans le navigateur d'un utilisateur, pouvant entraîner :
Le problème est dû à une validation et un assainissement inadéquats des entrées fournies par l'utilisateur.
Impact :
Un attaquant peut créer une URL avec un script malveillant dans le paramètre rol ou la section du chemin et inciter un utilisateur à visiter le lien ou exécuter le lien directement dans le navigateur.
Preuve de concept (PoC) :
Accédez à la page index.php de l'application phpabook.

Ajoutez une charge utile XSS à l'URL index.php. Par exemple :
/abc"><script>alert(document.domain)</script>

Un autre paramètre vulnérable est rol, qui se trouve dans l'onglet « Tout afficher ».

Injectez la charge utile XSS dans le paramètre rol. Par exemple :
rol=abc"><script>alert(document.domain)</script>
