
Code Astro Internet Banking System 2.0.0の格納型XSS脆弱性の概念実証。pages_add_acc_type.phpのnameパラメータを介した悪用を実証します。
Code Astro Internet Banking System 2.0.0 には、pages_add_acc_type.php の name パラメータにおける サニタイズされていない入力 に起因する 格納型クロスサイトスクリプティング (XSS) の脆弱性が存在します。攻撃者は悪意のあるJavaScriptを保存でき、ページが読み込まれるたびに実行されます。
pages_add_acc_type.php の name パラメータ
name パラメータ) フィールドに以下のペイロードを入力し、フォームを送信します: b1tm4rxss<script>alert("b1tm4r XSS");</script>




影響
緩和策
参考文献