
Proof-of-concept per una vulnerabilità XSS riflessa in Bank Management System in Web 1.0, che dimostra lo sfruttamento tramite il parametro msg in settings.php.
CVE-2026-37272
[Descrizione]
Esiste una vulnerabilità di cross-site scripting (XSS) riflesso in
/dashboard/settings.php nel Bank Management System in Web 1.0. La
vulnerabilità si verifica a causa di una sanitizzazione impropria dell'input fornito dall'utente
nel parametro GET msg. Un attaccante può creare un URL dannoso
contenente codice JavaScript che viene eseguito nel browser della vittima
quando la pagina viene caricata.
[Informazioni aggiuntive]
La vulnerabilità si verifica perché l'applicazione riflette il parametro msg direttamente nella risposta HTML senza una codifica di output adeguata. Iniettando codice HTML o JavaScript in questo parametro, un attaccante può eseguire script arbitrari nel browser della vittima.
Payload di esempio:
Please send a query'"()&%
Lo sfruttamento riuscito consente agli attaccanti di eseguire attacchi lato client come il dirottamento della sessione, il furto di credenziali o il reindirizzamento verso siti web dannosi. Una mitigazione adeguata include l'implementazione della codifica di output (ad es. htmlspecialchars() in PHP), la validazione dell'input utente e l'applicazione di una Content Security Policy (CSP).
[Tipo di vulnerabilità]
Cross Site Scripting (XSS)
[Fornitore del prodotto]
[Base del codice del prodotto interessato]
https://github.com/sawongam/bank-management-system-in-web 1.0 - https://github.com/sawongam/bank-management-system-in-web 1.0
[Componente interessato]
/bank-management-system-in-web-main/pages/dashboard/settings.php, parametro GET msg in /bank-management-system-in-web-main/pages/dashboard/settings.php, logica di rendering dell'output per il parametro msg fornito dall'utente in /bank-management-system-in-web-main/pag
[Tipo di attacco]
Remoto
[Impatto sull'esecuzione del codice]
true
[Vettori di attacco]
La vulnerabilità può essere sfruttata da remoto inviando una richiesta HTTP GET appositamente creata al seguente endpoint:
Un attaccante inietta codice JavaScript dannoso nel parametro msg nell'URL. L'applicazione non riesce a sanitizzare o codificare correttamente l'input fornito dall'utente prima di renderizzarlo nella risposta HTML, con conseguente esecuzione di JavaScript arbitrario nel browser della vittima.
Richiesta di exploit di esempio:
GET /bank-management-system-in-web-main/pages/dashboard/settings.php?msg=Please%20send%20a%20query'"()%26%25 HTTP/1.1 Host: localhost
Se un utente visita l'URL creato, lo script iniettato viene eseguito nel contesto dell'applicazione.
[Riferimento]
[Scopritore]
VYTLA NIKHIL
Usa CVE-2026-37272.
Nota:- Questo è il formato con cui ho inviato esattamente l'email a mitre.org e loro hanno risposto di conseguenza
Inoltre non ho ancora reso pubblico questo (sarà fatto dopo aver notificato il proprietario)
Writeup:-




possiamo vedere qui che mostra "test123" sotto la sezione dell'indirizzo

ha funzionato!

verrà reindirizzato a google.com o al sito che hai indicato nel payload xss