
Proof-of-concept for CVE-2025-14221: SourceCodester Online Banking System 1.0 में अनसैनिटाइज़्ड First Name फ़ील्ड के माध्यम से स्टोर्ड XSS, जो सत्र अपहरण और खाता अधिग्रहण को सक्षम करता है।
एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी एप्लिकेशन के उपयोगकर्ता प्रोफ़ाइल अपडेट कार्यक्षमता में मौजूद है। एप्लिकेशन डेटाबेस में संग्रहीत करने और कई पृष्ठों पर प्रस्तुत करने से पहले प्रथम नाम फ़ील्ड में उपयोगकर्ता द्वारा प्रदान किए गए इनपुट को ठीक से स्वच्छ करने में विफल रहता है।
एक हमलावर प्रथम नाम फ़ील्ड में मनमाना जावास्क्रिप्ट कोड इंजेक्ट कर सकता है, जो हर बार निष्पादित होगा जब कोई भी उपयोगकर्ता (प्रशासकों सहित) उस पृष्ठ को देखता है जहां वह प्रोफ़ाइल जानकारी प्रदर्शित होती है। यह हमलावरों को सत्र अपहरण, क्रेडेंशियल चोरी, DOM हेरफेर, और दुर्भावनापूर्ण प्रोफ़ाइल डेटा लोड करने वाले किसी भी खाते पर पूर्ण नियंत्रण जैसे कार्य करने की अनुमति देता है।
https://nvd.nist.gov/vuln/detail/CVE-2025-14221
https://www.cve.org/CVERecord?id=CVE-2025-14221
https://github.com/advisories/GHSA-mr7v-3qmp-fjc4
https://mega.nz/file/T4hjCagS#87U1JgRHZWzXW2HTpBIG-H9dJ_w9kUERmaaQqJyB5_Q