
Proof-of-concept documentato per CVE-2025-55887, una vulnerabilità XSS riflessa nel servizio di prenotazione pasti ARD tramite il parametro transactionID, con payload e screenshot.
Una vulnerabilità di Cross-Site Scripting (XSS) è stata scoperta nel servizio di prenotazione pasti ARD. La vulnerabilità esiste nel parametro GET transactionID nella pagina di conferma della transazione. A causa di una convalida dell'input e di una codifica dell'output improprie, un attaccante può iniettare codice JavaScript dannoso che viene eseguito nel contesto del browser dell'utente. Ciò può portare al dirottamento della sessione, al furto di cookie e ad altre azioni dannose eseguite per conto della vittima.
Payload
https://services.ard.fr/index.php?id=5869&ocid=183&token=1SemPugSUq3maSpK81871559797854161&transactionID=<script>alert(/OPENBUGBOUNTY/)</script>
Screenshot della vulnerabilità