
ARDのAjaxトランザクションマネージャーエンドポイントにおけるXSS脆弱性を示す概念実証エクスプロイトで、サニタイズされていないaccountName入力を介して、セッションハイジャックとCookie盗難を可能にします。
ARDのAjaxトランザクションマネージャエンドポイントにおいて、クロスサイトスクリプティング(XSS)の脆弱性が発見されました。攻撃者はAjax応答を傍受し、悪意のあるJavaScriptをaccountNameフィールドに注入できます。この入力はレンダリング時に適切にサニタイズまたはエンコードされないため、ユーザーのブラウザのコンテキストでスクリプトが実行される可能性があります。この欠陥により、セッションハイジャック、クッキー盗難、その他の悪意のある行為が発生する可能性があります。
ペイロード注入

脆弱性のスクリーンショット
