CVE-2024-51031
Descrizione
Una vulnerabilità di Cross-site Scripting (XSS) in manage_account.php in Sourcecodester Cab Management System 1.0 consente a utenti remoti autenticati di iniettare script web arbitrari tramite i campi "First Name", "Middle Name" e "Last Name".
Tipo di vulnerabilità
Cross Site Scripting (XSS)
Vendor del prodotto
Sourcecodester
Base del codice prodotto interessato:
https://www.sourcecodester.com/php/15180/cab-management-system-phpoop-free-source-code.html - 1.0
Componente interessato:
La vulnerabilità di Cross Site Scripting (XSS) in Sourcecodester Cab Management System 1.0 consente a utenti remoti di eseguire codice arbitrario tramite i campi di input firstname, middlename e lastname nella pagina manage_account.php.
Vettori di attacco:
- Configurare l'applicazione localmente e accedere con le credenziali fornite per l'accesso di esempio del cliente.
- Navigare alla sezione "Manage Account" facendo clic sull'avatar del profilo.
- Iniettare il payload
<svg onload=alert(document.cookie)> nei campi "First Name", "Middle Name" e "Last Name". Completare i restanti dettagli del modulo e fare clic sul pulsante "Update Details".
- Dopo aver ricevuto il messaggio "Account Details have been updated successfully," accedere al portale di amministrazione. Quando si accede alla pagina "Registered Clients", apparirà un pop-up che mostra il cookie dell'amministratore, confermando un attacco di Cross-Site Scripting (XSS) persistente riuscito.
Riferimento:
- https://www.sourcecodester.com
- https://www.sourcecodester.com/php/15180/cab-management-system-phpoop-free-source-code.html
- https://portswigger.net/web-security/cross-site-scripting