
Proof-of-concept per CVE-2025-14221: Stored XSS in SourceCodester Online Banking System 1.0 tramite il campo Nome non sanitizzato, che consente hijacking della sessione e acquisizione dell'account.
Una vulnerabilità di Cross-Site Scripting (XSS) memorizzato esiste nella funzionalità di aggiornamento del profilo utente dell'applicazione. L'applicazione non riesce a sanificare correttamente l'input fornito dall'utente nel campo Nome prima di memorizzarlo nel database e visualizzarlo su più pagine.
Un attaccante può iniettare codice JavaScript arbitrario nel campo Nome, che verrà eseguito ogni volta che un utente (compresi gli amministratori) visualizza una pagina in cui vengono mostrate quelle informazioni del profilo. Ciò consente agli attaccanti di eseguire azioni come il dirottamento della sessione, il furto di credenziali, la manipolazione del DOM e la completa presa in controllo di qualsiasi account che carichi i dati del profilo malevoli.
https://nvd.nist.gov/vuln/detail/CVE-2025-14221
https://www.cve.org/CVERecord?id=CVE-2025-14221
https://github.com/advisories/GHSA-mr7v-3qmp-fjc4
https://mega.nz/file/T4hjCagS#87U1JgRHZWzXW2HTpBIG-H9dJ_w9kUERmaaQqJyB5_Q