
CloudClassroom PHPプロジェクトにおける反射型XSS脆弱性のドキュメントと概念実証。攻撃ベクトルと緩和策の推奨事項を含む。
追加情報 ペイロードは、alert(9734)関数を使用したJavaScriptの実行成功を示しています。入力がレンダリング前に適切にサニタイズまたはエンコードされていないため、アプリケーションが反射型XSSにさらされています。
サーバーサイドの入力検証を使用する 出力を適切にエンコードする(特にHTMLコンテキストにおいて) OWASP ESAPIなどのセキュリティライブラリや、組み込みのXSS対策フレームワークの使用を検討する
Cross Site Scripting (XSS)
https://github.com/mathurvishal/CloudClassroom-PHP-Project
https://github.com/mathurvishal/CloudClassroom-PHP-Project 1.0 - 1.0
askquery.php、eid GETパラメータ、フロントエンドHTMLレンダリングロジック
攻撃者は、eid GETパラメータを介して悪意のあるJavaScriptペイロードを注入できます。被害者が細工されたURLにアクセスすると、スクリプトがブラウザ上で実行され、クッキーの窃取や不正な操作が行われる可能性があります。