
CVE-2025-55887 के लिए प्रलेखित प्रूफ-ऑफ-कॉन्सेप्ट, जो ARD भोजन आरक्षण सेवा में transactionID पैरामीटर के माध्यम से एक रिफ्लेक्टेड XSS कमजोरी है, जिसमें पेलोड और स्क्रीनशॉट शामिल है।
भोजन आरक्षण सेवा ARD में क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी पाई गई। यह कमजोरी लेन-देन पुष्टिकरण पृष्ठ पर transactionID GET पैरामीटर में मौजूद है। अनुचित इनपुट सत्यापन और आउटपुट एन्कोडिंग के कारण, एक हमलावर दुर्भावनापूर्ण JavaScript कोड इंजेक्ट कर सकता है जो उपयोगकर्ता के ब्राउज़र के संदर्भ में निष्पादित होता है। इससे सत्र अपहरण, कुकीज़ की चोरी, और पीड़ित की ओर से अन्य दुर्भावनापूर्ण कार्य हो सकते हैं।
पेलोड
https://services.ard.fr/index.php?id=5869&ocid=183&token=1SemPugSUq3maSpK81871559797854161&transactionID=<script>alert(/OPENBUGBOUNTY/)</script>
कमजोरी का स्क्रीनशॉट