
クロスサイトスクリプティング(XSS)の脆弱性が、食事予約サービスARDで発見されました。この脆弱性は、取引確認ページのtransactionID GETパラメータに存在します。不適切な入力検証と出力エンコーディングにより、攻撃者は悪意のあるJavaScriptコードを注入し、ユーザーのブラウザのコンテキストで実行される可能性があります。これにより、セッションハイジャック、クッキーの窃取、および被害者に代わって実行されるその他の悪意のあるアクションが発生する可能性があります。
ペイロード
https://services.ard.fr/index.php?id=5869&ocid=183&token=1SemPugSUq3maSpK81871559797854161&transactionID=<script>alert(/OPENBUGBOUNTY/)</script>
脆弱性のスクリーンショット