
स्कूल फीस प्रबंधन प्रणाली v1.0 - "name" पैरामीटर में क्रॉस-साइट स्क्रिप्टिंग (XSS) दुर्बलता "add_new_parent" पर
विवरण: स्कूल फीस प्रबंधन प्रणाली 1.0 के घटक "add_new_parent" में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता हमलावरों को 'name' पैरामीटर में डाले गए क्राफ्टेड पेलोड के माध्यम से मनमाने वेब स्क्रिप्ट या HTML निष्पादित करने की अनुमति देती है।
भेद्य उत्पाद संस्करण: स्कूल फीस प्रबंधन प्रणाली v1.0
CVE लेखक: Geraldo Alcântara
दिनांक: 28/11/2023
पुष्टि की गई: 19/12/2023
CVE: CVE-2023-49986
परीक्षण किया गया: Windows
भेद्यता का शोषण करने के लिए, उपयुक्त अनुमतियों वाले उपयोगकर्ता को "/ci_fms/admin/parent" पृष्ठ तक पहुँचना होगा। इस पृष्ठ पर, उपयोगकर्ता को एक नया अभिभावक जोड़ना चाहिए। दुर्भावनापूर्ण पेलोड को 'name' या 'email' पैरामीटर में डाला जाना चाहिए। पेलोड:
<script>alert(document.domain)</script>
खोजकर्ता/क्रेडिट्स:
Geraldo Alcântara