
CVE-2024-34224 | クロスサイトスクリプティング
クロスサイトスクリプティング
PHPとMySQLを使用したコンピュータ実験室管理システム 1.0 の /php-lms/classes/Users.php?f=save におけるクロスサイトスクリプティングの脆弱性により、リモート攻撃者が firstname、middlename、lastname パラメータを介して任意のWebスクリプトまたはHTMLを注入できる可能性があります。
パスURL: /php-lms/classes/Users.php?f=save
パラメータ: firstname, middlename, lastname
ペイロード <script>alert(123)</script> を firstname パラメータ に入力し、保存します。

保存後、以下のようなポップアップウィンドウが表示されます:
