CVE-2024-51031
Description
Une vulnérabilité de type Cross-Site Scripting (XSS) dans manage_account.php de Sourcecodester Cab Management System 1.0 permet à des utilisateurs authentifiés distants d'injecter des scripts web arbitraires via les champs « First Name », « Middle Name » et « Last Name ».
Type de vulnérabilité
Cross Site Scripting (XSS)
Vendeur du produit
Sourcecodester
Base de code du produit affecté :
https://www.sourcecodester.com/php/15180/cab-management-system-phpoop-free-source-code.html - 1.0
Composant affecté :
La vulnérabilité de type Cross-Site Scripting (XSS) dans Sourcecodester Cab Management System 1.0 permet à des attaquants distants d'exécuter du code arbitraire via les champs de saisie firstname, middlename et lastname de la page manage_account.php.
Vecteurs d'attaque :
- Installez l'application en local et connectez-vous avec les identifiants fournis pour un accès client d'exemple.
- Accédez à la section « Manage Account » en cliquant sur l'avatar du profil.
- Injectez la charge utile
<svg onload=alert(document.cookie)> dans les champs « First Name », « Middle Name » et « Last Name ». Remplissez le reste du formulaire et cliquez sur le bouton « Update Details ».
- Une fois le message « Account Details have been updated successfully » reçu, connectez-vous au portail d'administration. En accédant à la page « Registered Clients », une fenêtre contextuelle affichant le cookie de l'administrateur apparaîtra, confirmant une attaque de type Cross-Site Scripting (XSS) stocké réussie.
Référence :
- https://www.sourcecodester.com
- https://www.sourcecodester.com/php/15180/cab-management-system-phpoop-free-source-code.html
- https://portswigger.net/web-security/cross-site-scripting