
Cross-Site Scripting dans le système de gestion des dossiers d'enseignants utilisant CodeIgnitor
Cross Site Scripting dans le système de gestion des enseignants utilisant CodeIgnitor
[Description suggérée] Une vulnérabilité de cross-site scripting (XSS) dans le système de gestion des enseignants utilisant CodeIgniter 1.0 permet aux attaquants d'exécuter des scripts web arbitraires ou du HTML via une charge utile malveillante injectée dans la page Ajouter une matière.
[Informations supplémentaires] Preuve de concept : https://phpgurukul.com/teachers-record-management-system-using-codeigniter/
[Type de vulnérabilité] Cross Site Scripting (XSS)
[Vendeur du produit] Phpgurukul
[Base de code du produit affecté] Teachers Record Management System using CodeIgniter - 1.0
[Composant affecté] Code source
[Type d'attaque] À distance
[Impact Exécution de code] true
[Vecteurs d'attaque] Pour exploiter la vulnérabilité, l'attaquant doit d'abord se connecter avec un compte administrateur, puis se rendre sur la page Ajouter une matière. Ensuite, sur cette page, l'attaquant doit ajouter une charge utile JavaScript arbitraire, puis cliquer sur Soumettre. Une fois la matière ajoutée avec succès, il doit se connecter avec un compte enseignant et aller dans Détails de l'utilisateur, puis Vue du profil. Une fois sur la Vue du profil, la charge utile s'exécute
[Références] https://phpgurukul.com/teachers-record-management-system-using-codeigniter/ https://drive.google.com/file/d/18OjJQA2-8-Hdt0HTMwp4aL_Mp_WuffvL/view?usp=sharing
[Découvreur] RashidKhan Pathan
Utilisez CVE-2022-41445.