
AML Surety Eco v3.5 तक के लिए एक अनप्रमाणित परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता का प्रूफ-ऑफ-कॉन्सेप्ट, जो AppError.aspx में 'id' पैरामीटर के माध्यम से JavaScript इंजेक्शन प्रदर्शित करता है।
AML Surety Eco संस्करण 3.5 तक एक अप्रमाणित परावर्तित क्रॉस-साइट स्क्रिप्टिंग से प्रभावित है।
लक्ष्य वेब एप्लिकेशन एक समर्पित त्रुटि पृष्ठ (बिना किसी प्रमाणीकरण के सुलभ) पर त्रुटि को संभालता है, जिसमें एक URL पैरामीटर है जो उपयोगकर्ता इनपुट को स्वच्छ नहीं कर रहा है। प्रदान किया गया पैरामीटर मान वेब एप्लिकेशन से परावर्तित होता है, जिससे दुर्भावनापूर्ण पेलोड पीड़ित के ब्राउज़र पर जावास्क्रिप्ट कोड निष्पादित करते हैं।
कमजोर पैरामीटर:
idid URL पैरामीटर में एक जावास्क्रिप्ट पेलोड इंजेक्ट करना संभव है

हमलावर जावास्क्रिप्ट पेलोड के साथ URL प्रदान कर सकता है, जिसे पीड़ित अपने ब्राउज़र में खोलता है, जिसके परिणामस्वरूप जावास्क्रिप्ट कोड निष्पादित होता है।
