
CloudClassroom PHP प्रोजेक्ट में परावर्तित XSS भेद्यता के लिए दस्तावेज़ीकरण और प्रमाण-अवधारणा, जिसमें हमले के वैक्टर और शमन सिफारिशें शामिल हैं।
अतिरिक्त जानकारी पेलोड alert(9734) फ़ंक्शन का उपयोग करके सफल JavaScript निष्पादन प्रदर्शित करता है। रेंडरिंग से पहले इनपुट को ठीक से sanitize या encode नहीं किया जा रहा है, जिससे एप्लिकेशन रिफ्लेक्टेड XSS के लिए उजागर होता है।
सर्वर-साइड इनपुट वैलिडेशन का उपयोग करें आउटपुट को उचित रूप से एनकोड करें (विशेषकर HTML संदर्भों के लिए) OWASP ESAPI जैसी सुरक्षा लाइब्रेरी या बिल्ट-इन XSS सुरक्षा वाले फ्रेमवर्क का उपयोग करने पर विचार करें
क्रॉस साइट स्क्रिप्टिंग (XSS)
https://github.com/mathurvishal/CloudClassroom-PHP-Project 1.0 - https://github.com/mathurvishal/CloudClassroom-PHP-Project 1.0
askquery.php, eid GET पैरामीटर, फ्रंटएंड HTML रेंडरिंग लॉजिक
एक हमलावर eid GET पैरामीटर के माध्यम से दुर्भावनापूर्ण JavaScript पेलोड इंजेक्ट कर सकता है। जब कोई पीड़ित किसी क्राफ्टेड URL पर विज़िट करता है, तो स्क्रिप्ट उनके ब्राउज़र में निष्पादित होती है, संभावित रूप से कुकीज़ चुराकर या अनधिकृत कार्य करती है।