
ARD के Ajax ट्रांजेक्शन मैनेजर में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो अस्वच्छ इनपुट के माध्यम से सत्र अपहरण और कुकी चोरी को सक्षम करता है।
क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी ARD के Ajax लेन-देन प्रबंधक एंडपॉइंट में पाई गई। कोई हमलावर Ajax प्रतिक्रिया को इंटरसेप्ट कर सकता है और accountName फ़ील्ड में दुर्भावनापूर्ण JavaScript इंजेक्ट कर सकता है। रेंडर होने पर यह इनपुट उचित रूप से स्वच्छ या एन्कोड नहीं किया जाता, जिससे उपयोगकर्ता के ब्राउज़र के संदर्भ में स्क्रिप्ट निष्पादन संभव होता है। यह दोष सत्र अपहरण, कुकी चोरी और अन्य दुर्भावनापूर्ण कार्यों का कारण बन सकता है।
पेलोड इंजेक्शन

कमजोरी का स्क्रीनशॉट
