
Vehicle Management System 1.0 - Cross-Site Scripting memorizzato (XSS)
Vehicle Management System 1.0 - Cross-Site Scripting (XSS) memorizzato
Vehicle Management System 1.0 contiene una vulnerabilità di Cross-Site Scripting (XSS) memorizzato nel parametro Name di /vehicle-management/booking.php. Un attore malintenzionato può iniettare payload dannosi nel campo Name, che vengono memorizzati ed eseguiti quando un amministratore visualizza l'elenco delle prenotazioni su /vehicle-management/bookinglist.php. Ciò può portare al dirottamento della sessione o alla compromissione dell'account amministrativo.
Name=
/vehicle-management/booking.php
/vehicle-management/bookinglist.php
Tipo: Cross-Site Scripting (XSS)
Fornitore: Vehicle Management System
Versione interessata: 1.0
Attacco da utente ospite:
Un altro payload può attivare un alert o eseguire altre azioni dannose senza richiedere cookie:
<details x=xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx:2 open ontoggle="prompt(document.cookie);">
Nota: durante l'invio del payload potrebbe verificarsi un errore di SQL Injection, ma verrà comunque memorizzato ed eseguito.
Lo sfruttamento di questa vulnerabilità consente agli attaccanti di:
Alta (CVSS: 8.2)
Vettore di attacco: Rete
Privilegi richiesti: Bassi
Interazione dell'utente: Parzialmente richiesta (l'amministratore visualizza l'elenco delle prenotazioni)