
प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो ARD के Ajax लेनदेन प्रबंधक एंडपॉइंट में अस्वच्छ accountName इनपुट के माध्यम से XSS भेद्यता प्रदर्शित करता है, जिससे सत्र अपहरण और कुकी चोरी संभव होती है।
क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी ARD के Ajax लेन-देन प्रबंधक एंडपॉइंट में पाई गई। कोई हमलावर Ajax प्रतिक्रिया को इंटरसेप्ट कर सकता है और accountName फ़ील्ड में दुर्भावनापूर्ण JavaScript इंजेक्ट कर सकता है। रेंडर होने पर यह इनपुट उचित रूप से स्वच्छ या एन्कोड नहीं किया जाता, जिससे उपयोगकर्ता के ब्राउज़र के संदर्भ में स्क्रिप्ट निष्पादन संभव होता है। यह दोष सत्र अपहरण, कुकी चोरी और अन्य दुर्भावनापूर्ण कार्यों का कारण बन सकता है।
पेलोड इंजेक्शन

कमजोरी का स्क्रीनशॉट
