
ऑनलाइन कार रेंटल सिस्टम 1.0 में संग्रहीत XSS के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो vehicalorcview पैरामीटर के माध्यम से सत्र अपहरण और क्रेडेंशियल चोरी का प्रदर्शन करता है।
सॉफ्टवेयर: ऑनलाइन कार रेंटल सिस्टम 1.0
सॉफ्टवेयर लिंक: https://www.sourcecodester.com/cc/14145/online-car-rental-system-using-phpmysql.html
भेद्यता प्रकार: संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
प्रभावित घटक: post-avehical पेज में vehicalorcview
प्रभाव सेवा से इनकार: सत्य
प्रभाव कोड निष्पादन: सत्य
हमले का प्रकार: दूरस्थ
उत्पाद का विक्रेता: Sourcecodester
क्रॉस-साइट स्क्रिप्टिंग भेद्यताएँ तब उत्पन्न होती हैं जब उपयोगकर्ता के नियंत्रण में कोई पैरामीटर या तो उपयोगकर्ता को प्रतिबिंबित किया जाता है, बाद में संग्रहीत और वापस किया जाता है, या DOM वातावरण को संशोधित करने के परिणामस्वरूप निष्पादित किया जाता है। यह भेद्यता Sourcecodester ऑनलाइन कार रेंटल सिस्टम 1.0 में vehicalorcview पैरामीटर में मौजूद है, जो पोस्ट व्हीकल पेज में नया वाहन जोड़ते समय पाया जाता है। vehicalcrview पैरामीटर में केवल सरल पेलोड जोड़ने पर, एप्लिकेशन डेटाबेस में इनपुट सत्यापन के बिना पेलोड संग्रहीत करता है और जब भी क्लाइंट पेज पर जाता है, पेलोड निष्पादित होता है।
प्रभावित URL जहाँ भेद्य पैरामीटर पाया जा सकता है: http://HOST/car-rental/admin/post-avehical.php
प्रभाव: यह भेद्यता एक हमलावर को सत्र अपहरण करने, क्रेडेंशियल चुराने, क्लाइंट कंप्यूटरों तक पहुँच प्राप्त करने और क्लाइंट के कंप्यूटर में मैलवेयर स्थापित करने की अनुमति देती है।