
Abacre Retail Point of Sale 14.0.0.396 में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) के लिए प्रूफ ऑफ कॉन्सेप्ट, क्लाइंट्स मॉड्यूल में नाम और उपनाम फ़ील्ड के माध्यम से इंजेक्शन का प्रदर्शन।
Abacre Retail Point of Sale 14.0.0.396, Clients मॉड्यूल में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) कमज़ोरी से प्रभावित है। एप्लिकेशन Name और Surname फ़ील्ड में उपयोगकर्ता द्वारा प्रदान किए गए इनपुट को ठीक से सैनिटाइज़ करने में विफल रहता है। एक हमलावर इन फ़ील्ड्स में दुर्भावनापूर्ण HTML या स्क्रिप्ट सामग्री सम्मिलित कर सकता है, जो डेटाबेस में बनी रहती है।
"Clients" टैब के अंतर्गत "Name" और "Surname" फ़ील्ड संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) के लिए कमज़ोर हैं।
<script>alert("xss 1")</script> जैसे सरल पेलोड को जोड़कर, डेटाबेस में उपयोगकर्ता विवरण सहेजने और फिर 'Statement' पर क्लिक करने पर, पूर्वावलोकन वेब पेज XSS को ट्रिगर करेगा।
चूंकि पेलोड डेटाबेस में संग्रहीत हो जाता है, यह हर बार उपयोगकर्ता चयनित होने पर 'Statement' बटन पर क्लिक करने पर ट्रिगर होगा।