
Computer Laboratory Management Systemにおける格納型クロスサイトスクリプティング(XSS)脆弱性の概念実証。システム名パラメータを介した任意のスクリプト注入を示します。
クロスサイトスクリプティング
PHPとMySQLを使用したコンピュータ実験室管理システム 1.0 の php-lms/admin/?page=system_info におけるクロスサイトスクリプティングの脆弱性により、リモート攻撃者が name, shortname パラメータを介して任意の Web スクリプトや HTML を注入できる可能性があります。
パス URL: php-lms/admin/?page=system_info
パラメータ: システム名 (name), システム略称 (shortname)
ペイロード <script>alert(1337)</script> をシステム名 name に入力して保存します。

保存後、次のようなポップアップウィンドウが表示されます:
