
Maid Hiring Management System v1.0 में ब्लाइंड XSS भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट, विशेषाधिकार बढ़ाने के लिए क्राफ्टेड आवेदन फॉर्म के माध्यम से व्यवस्थापक सत्र कुकीज़ कैप्चर करता है।
प्रोजेक्ट का नाम और रिपॉजिटरी URL: PHP और MySQL का उपयोग करके मेड हायरिंग मैनेजमेंट सिस्टम
भेद्यता प्रकार: ब्लाइंड XSS के माध्यम से विशेषाधिकार वृद्धि
प्रभावित संस्करण: v1.0
💣भेद्यता विवरण:
मेड हायरिंग मैनेजमेंट सिस्टम में एक ब्लाइंड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता पाई गई, जो एक सामान्य उपयोगकर्ता (जैसे मेड या नियोक्ता) को अपने विशेषाधिकारों को बढ़ाने और संभावित रूप से एक प्रशासनिक खाते पर नियंत्रण लेने की अनुमति देती है।

👩💻प्रभाव: पूर्ण व्यवस्थापक खाता अधिग्रहण, संवेदनशील डेटा तक पहुंच, और सिस्टम हेरफेर।
🛜प्रूफ-ऑफ-कॉन्सेप्ट (PoC)
mhms/maid-hiring.php था, जहां एक उपयोगकर्ता नौकरी के लिए आवेदन कर सकता है।



अनुशंसा: इनपुट को स्वच्छ करें, आउटपुट एन्कोडिंग लागू करें, और CSP लागू करें।