
PoC de CVE-2025-45805
Preuve de concept de CVE-2025-45805 Produit concerné : Doctor Appointment Management System Fournisseur : phpgurukul Version : 1.0 Type de vulnérabilité : Cross-Site Scripting stocké (XSS)
Description : Un médecin authentifié peut injecter du code JavaScript arbitraire dans le champ du profil du médecin (nom/identifiant employé). La charge utile malveillante est ensuite rendue sans désinfection lorsqu'un patient sélectionne le médecin pour réserver un rendez-vous, ce qui entraîne l'exécution de scripts arbitraires dans le navigateur de la victime. Cela peut entraîner une prise de contrôle du compte, un détournement de session ou un vol de cookies.
Impact : Gravité élevée (prise de contrôle du compte, détournement de session) Vecteur d'attaque : À distance (XSS stocké), la victime doit visiter la page de réservation Découvert par : Mohammed Hayaf Al-Saqqaf & Ayman Al-Hakimi