
Preuve de concept pour CVE-2025-14221 : XSS stocké dans SourceCodester Online Banking System 1.0 via un champ Prénom non échappé, permettant le détournement de session et la prise de contrôle du compte.
Une vulnérabilité de Cross-Site Scripting (XSS) stocké existe dans la fonctionnalité de mise à jour du profil utilisateur de l'application. L'application ne nettoie pas correctement les entrées fournies par l'utilisateur dans le champ Prénom avant de les stocker dans la base de données et de les afficher sur plusieurs pages.
Un attaquant peut injecter du code JavaScript arbitraire dans le champ Prénom, qui sera exécuté chaque fois qu'un utilisateur (y compris les administrateurs) consulte une page où ces informations de profil sont affichées. Cela permet aux attaquants d'effectuer des actions telles que le détournement de session, le vol d'identifiants, la manipulation du DOM et la prise de contrôle totale de tout compte qui charge les données de profil malveillantes.
https://nvd.nist.gov/vuln/detail/CVE-2025-14221
https://www.cve.org/CVERecord?id=CVE-2025-14221
https://github.com/advisories/GHSA-mr7v-3qmp-fjc4
https://mega.nz/file/T4hjCagS#87U1JgRHZWzXW2HTpBIG-H9dJ_w9kUERmaaQqJyB5_Q