
CVE-2024-48589 के लिए प्रमाण-अवधारणा, phpAbook 9.0i में `rol` पैरामीटर और पथ अनुभाग के माध्यम से एक संग्रहीत/प्रतिबिंबित XSS कमजोरी, जो मनमाना जावास्क्रिप्ट इंजेक्शन और सत्र कुकी प्रकटीकरण सक्षम करती है।
सारांश:
phpAbook एप्लिकेशन के index.php में rol पैरामीटर या पथ अनुभाग में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता पाई गई। यह भेद्यता एक हमलावर को उपयोगकर्ता के ब्राउज़र में मनमाना जावास्क्रिप्ट कोड इंजेक्ट करने की अनुमति देती है, जिसके परिणामस्वरूप निम्नलिखित हो सकता है:
यह समस्या उपयोगकर्ता द्वारा प्रदत्त इनपुट के अनुचित सत्यापन और स्वच्छता के कारण उत्पन्न होती है।
प्रभाव:
एक हमलावर rol पैरामीटर या पथ अनुभाग में एक दुर्भावनापूर्ण स्क्रिप्ट के साथ एक URL बना सकता है और किसी उपयोगकर्ता को लिंक पर जाने के लिए धोखा दे सकता है या लिंक को सीधे ब्राउज़र में निष्पादित कर सकता है।
प्रमाण की अवधारणा (PoC):
phpabook एप्लिकेशन के index.php पृष्ठ तक पहुंचें।

index.php URL में एक XSS पेलोड जोड़ें। उदाहरण के लिए:
/abc"><script>alert(document.domain)</script>

एक अन्य भेद्य पैरामीटर rol है, जो "Show All" टैब में पाया जा सकता है।

rol पैरामीटर में XSS पेलोड इंजेक्ट करें। उदाहरण के लिए:
rol=abc"><script>alert(document.domain)</script>
