
Exploit proof-of-concept che dimostra una vulnerabilità XSS nell'endpoint del transaction manager Ajax di ARD tramite input accountName non sanificato, consentendo session hijacking e furto di cookie.
È stata scoperta una vulnerabilità di Cross-Site Scripting (XSS) nell'endpoint del gestore delle transazioni Ajax di ARD. Un attaccante può intercettare la risposta Ajax e iniettare JavaScript dannoso nel campo accountName. Questo input non viene adeguatamente sanificato o codificato quando viene renderizzato, consentendo l'esecuzione di script nel contesto del browser degli utenti. Questa falla potrebbe portare al dirottamento della sessione, al furto di cookie e ad altre azioni dannose.
Iniezione del payload

Screenshot della vulnerabilità
