
Preuve de concept pour un cross-site scripting (XSS) stocké dans Abacre Retail Point of Sale 14.0.0.396, démontrant l'injection via les champs Nom et Prénom dans le module Clients.
Abacre Retail Point of Sale 14.0.0.396 est affecté par une vulnérabilité de cross-site scripting (XSS) stocké dans le module Clients. L'application ne parvient pas à assainir correctement les saisies utilisateur stockées dans les champs "Name" et "Surname". Un attaquant peut insérer du contenu HTML ou script malveillant dans ces champs, contenu qui est ensuite persisté dans la base de données.
Les champs "Name" et "Surname" de l'onglet "Clients" sont vulnérables au cross-site scripting stocké (XSS).
En ajoutant une charge utile simple telle que <script>alert("xss 1")</script>, en enregistrant les détails de l'utilisateur dans la base de données puis en cliquant sur 'Statement', la page Web d'aperçu déclenchera le XSS.
Étant donné que la charge utile est stockée dans la base de données, elle sera déclenchée à chaque fois que le bouton 'Statement' est cliqué avec l'utilisateur sélectionné.