
Sistema di Presenze Studenti Semplice v.1.0 - Vulnerabilità di Cross-site scripting (XSS) in attendance_report
Descrizione: > Una vulnerabilità di Cross Site Scripting nel Simple Student Attendance System v.1.0 consente a un attaccante remoto di eseguire codice arbitrario tramite un payload appositamente predisposto nei parametri "page" o "class_month" nel componente attendance_report.
Versione del prodotto vulnerabile: Simple Student Attendance System v.1.0
Autore del CVE: Geraldo Alcântara
Data: 28/11/2023
Confermato il: 10/01/2024
CVE: CVE-2023-51802
Link CVE: https://www.cve.org/CVERecord?id=CVE-2023-51802
Link NVD: https://nvd.nist.gov/vuln/detail/CVE-2023-51802
Link Tenable: https://www.tenable.com/cve/CVE-2023-51802
Testato su: Windows
Per sfruttare questa vulnerabilità, un attaccante deve accedere alla pagina '/php-attendance/attendance_report'. Durante una ricerca, l'attaccante può manipolare i parametri vulnerabili passati tramite l'URL con un payload dannoso.
:
attendance_report - parametri page e class_month
Payload:page=attendance_report&class_id=1&class_month=jgarv%22%3e%3cscript%3ealert(1)%3c%2fscript%3ehrldm
Scopritore(i)/Crediti:
Geraldo Alcântara