
CVE-2025-55887 के लिए प्रूफ ऑफ कॉन्सेप्ट, जो ARD भोजन आरक्षण सेवा में transactionID पैरामीटर के माध्यम से एक XSS भेद्यता है, जिसमें प्रजनन पेलोड और प्रभाव विवरण शामिल हैं।
भोजन आरक्षण सेवा ARD में क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी पाई गई। यह कमजोरी लेन-देन पुष्टिकरण पृष्ठ पर transactionID GET पैरामीटर में मौजूद है। अनुचित इनपुट सत्यापन और आउटपुट एन्कोडिंग के कारण, एक हमलावर दुर्भावनापूर्ण JavaScript कोड इंजेक्ट कर सकता है जो उपयोगकर्ता के ब्राउज़र के संदर्भ में निष्पादित होता है। इससे सत्र अपहरण, कुकीज़ की चोरी, और पीड़ित की ओर से अन्य दुर्भावनापूर्ण कार्य हो सकते हैं।
पेलोड
https://services.ard.fr/index.php?id=5869&ocid=183&token=1SemPugSUq3maSpK81871559797854161&transactionID=<script>alert(/OPENBUGBOUNTY/)</script>
कमजोरी का स्क्रीनशॉट