
CodeIgniterを使用した献血者管理システムにおけるクロスサイトスクリプティング - 1.0
CodeIgniter を使用した血液ドナー管理システムにおけるクロスサイトスクリプティング - 1.0
[推奨される説明] Phpgurukul Blood Donor Management System 1.0 では、血液型名の追加機能を介して クロスサイトスクリプティングが許可されています。
[追加情報] PoC: https://drive.google.com/file/d/1UDuez2CTscdWXYzyXLi3x8CMs9IWLL11/view?usp=sharing
[脆弱性タイプ] クロスサイトスクリプティング (XSS)
[製品ベンダー] Phpgurukul
[影響を受ける製品コードベース] Blood Donor Management System Using CodeIgniter - 1.0
[影響を受けるコンポーネント] ソースコード
[攻撃タイプ] リモート
[コード実行への影響] true
[攻撃ベクトル] 脆弱性を悪用するには、攻撃者は管理者としてログインし、血液型名の追加フィールドに任意のコードを注入し、送信をクリックしてから血液型管理に移動する必要があります。攻撃者が血液型管理に入ると、ペイロードが実行されます。
[参照] https://drive.google.com/file/d/1UDuez2CTscdWXYzyXLi3x8CMs9IWLL11/view?usp=sharing
[発見者] RashidKhan Pathan
Use CVE-2022-40470.