
Dépôt de preuve de concept documentant une vulnérabilité XSS stockée dans Sourcecodester Password Storage Application 1.0, avec des détails d'exploitation et des vecteurs d'attaque pour les tests de sécurité.
[Description suggérée] L'application de stockage de mots de passe Sourcecodester en PHP/OOP et MySQL 1.0 a été découverte comme contenant de multiples vulnérabilités de cross-site scripting (XSS) via les paramètres Name, Username, Description et Site Feature.
[Informations supplémentaires] Preuve de concept : https://drive.google.com/file/d/1ZmAuKMVzUpL8pt5KXQJk8IyPECoVP9xw/view?usp=sharing Page d'accueil du fournisseur : https://www.sourcecodester.com/php/15726/password-storage-application-phpoop-and-mysql-free-source-code.html Lien du logiciel : https://www.sourcecodester.com/sites/default/files/download/oretnom23/psa_php.zip
[Type de vulnérabilité] Cross Site Scripting (XSS)
[Fournisseur du produit] Sourcecodester
[Base de code du produit affecté] Password Storage Application in PHP/OOP and MySQL - 1.0
[Composant affecté] Code source
[Type d'attaque] Distant
[Impact Exécution de code] vrai
[Vecteurs d'attaque] Pour exploiter cette vulnérabilité, l'attaquant doit d'abord créer son compte sur http://localhost/psa_php/owner_registration.php, puis se connecter avec le mot de passe créé. Après connexion, l'attaquant doit injecter du code JavaScript arbitraire dans les champs Name, Username, Description et Site, puis cliquer sur Enregistrer. Une fois que l'attaquant clique sur le bouton Enregistrer, la charge utile JavaScript arbitraire s'exécutera.
[Référence] https://www.sourcecodester.com/php/15726/password-storage-application-phpoop-and-mysql-free-source-code.html https://drive.google.com/file/d/1ZmAuKMVzUpL8pt5KXQJk8IyPECoVP9xw/view?usp=sharing
[Découvreur] RashidKhan Pathan
Utiliser CVE-2022-43117