
वाहन प्रबंधन प्रणाली 1.0 - संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)
वाहन प्रबंधन प्रणाली 1.0 - संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)
वाहन प्रबंधन प्रणाली 1.0 में /vehicle-management/booking.php के Name पैरामीटर में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है। एक दुर्भावनापूर्ण अभिनेता Name फ़ील्ड में दुर्भावनापूर्ण पेलोड इंजेक्ट कर सकता है, जो तब संग्रहीत और निष्पादित होते हैं जब कोई व्यवस्थापक /vehicle-management/bookinglist.php पर बुकिंग सूची देखता है। इससे सत्र अपहरण या प्रशासनिक खाता अधिग्रहण हो सकता है।
Name=
/vehicle-management/booking.php
/vehicle-management/bookinglist.php
Type: क्रॉस-साइट स्क्रिप्टिंग (XSS)
Vendor: वाहन प्रबंधन प्रणाली
Affected Version: 1.0
अतिथि उपयोगकर्ता आक्रमण:
एक अतिथि उपयोगकर्ता /vehicle-management/booking.php पर Name पैरामीटर में एक पेलोड इनपुट करता है। दुर्भावनापूर्ण पेलोड तब संग्रहीत और निष्पादित होता है जब कोई व्यवस्थापक /vehicle-management/bookinglist.php देखता है। सत्र अपहरण के लिए उदाहरण पेलोड:
एक अन्य पेलोड कुकीज़ की आवश्यकता के बिना अलर्ट ट्रिगर कर सकता है या अन्य दुर्भावनापूर्ण कार्य कर सकता है:
<details x=xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx:2 open ontoggle="prompt(document.cookie);">
नोट: पेलोड सबमिशन के दौरान SQL इंजेक्शन त्रुटि हो सकती है, लेकिन यह अभी भी संग्रहीत और निष्पादित होगी।
इस भेद्यता का शोषण करने से हमलावर निम्नलिखित कार्य कर सकते हैं:
व्यवस्थापक के सत्र के संदर्भ में मनमाना जावास्क्रिप्ट निष्पादित करना।
चुराई गई कुकीज़ के माध्यम से व्यवस्थापक सत्र अपहरण करना।
अनधिकृत कार्य करना या विशेषाधिकार बढ़ाना।
सभी पैरामीटर, विशेष रूप से Name के लिए उपयोगकर्ता इनपुट को साफ और एनकोड करें।
स्क्रिप्ट निष्पादन को सीमित करने के लिए सामग्री सुरक्षा नीति (CSP) लागू करें।
यदि उपलब्ध हो तो पैच किए गए संस्करण में अपडेट करें।
उच्च (CVSS: 8.2)
आक्रमण वेक्टर: नेटवर्क
आवश्यक विशेषाधिकार: निम्न
उपयोगकर्ता सहभागिता: आंशिक रूप से आवश्यक (व्यवस्थापक बुकिंग सूची देखता है)