
Documentation et preuve de concept pour une vulnérabilité XSS réfléchie dans le projet PHP CloudClassroom, incluant les vecteurs d'attaque et les recommandations d'atténuation.
Informations supplémentaires La charge utile démontre une exécution JavaScript réussie à l'aide de la fonction alert(9734). L'entrée n'est pas correctement assainie ou encodée avant d'être rendue, exposant l'application à une XSS réfléchie.
Utilisez la validation des entrées côté serveur Encodez correctement les sorties (en particulier pour les contextes HTML) Envisagez d'utiliser des bibliothèques de sécurité comme OWASP ESAPI ou des frameworks avec une protection XSS intégrée
Cross Site Scripting (XSS)
https://github.com/mathurvishal/CloudClassroom-PHP-Project 1.0 - https://github.com/mathurvishal/CloudClassroom-PHP-Project 1.0
askquery.php, paramètre GET eid, logique de rendu HTML côté frontend
Un attaquant peut injecter des charges utiles JavaScript malveillantes via le paramètre GET eid. Lorsqu'une victime visite une URL conçue, le script s'exécute dans son navigateur, pouvant voler des cookies ou effectuer des actions non autorisées.