CVE-2026-10289
code-projects होटल और पर्यटन आरक्षण प्रणाली tour.php क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 1 जून 2026
- अद्यतन
- 2 जून 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 27.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
code-projects Hotel and Tourism Reservation System 1.0 में एक सुरक्षा दोष खोजा गया है। फ़ाइल /ht/tour.php के एक अज्ञात फ़ंक्शन पर प्रभाव पड़ा है। तर्क name /email /people /number में हेरफेर करने से क्रॉस-साइट स्क्रिप्टिंग उत्पन्न होती है। हमला दूरस्थ रूप से शुरू किया जा सकता है। एक्सप्लॉइट को सार्वजनिक रूप से जारी कर दिया गया है और इसका उपयोग हमलों के लिए किया जा सकता है।
स्रोत
1होटल और पर्यटन आरक्षण प्रणाली 1.0 में संग्रहीत XSS भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो बिना प्रमाणीकरण के इंजेक्शन और एडमिन सत्र अपहरण का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।