
Bank Management System in Web 1.0 における反射型XSS脆弱性の概念実証であり、settings.phpのmsgパラメータを介した悪用を示しています。
CVE-2026-37272
[説明]
Bank Management System in Web 1.0 の /dashboard/settings.php に、反射型クロスサイトスクリプティング(XSS)の脆弱性が存在します。この脆弱性は、msg GET パラメータにおけるユーザー入力のサニタイズ処理が不適切であるために発生します。攻撃者は、ページが読み込まれた際に被害者のブラウザで実行される JavaScript コードを含む悪意のある URL を作成できます。
[追加情報]
この脆弱性は、アプリケーションが msg パラメータを適切な出力エンコーディングなしに HTML レスポンスに直接反映するために発生します。このパラメータに HTML または JavaScript コードを注入することで、攻撃者は被害者のブラウザで任意のスクリプトを実行できます。
ペイロード例:
Please send a query'"()&%
悪用に成功すると、攻撃者はセッションハイジャック、認証情報の窃取、悪意のある Web サイトへのリダイレクトなどのクライアントサイド攻撃を実行できます。適切な緩和策には、出力エンコーディング(例: PHP の htmlspecialchars())の実装、ユーザー入力の検証、およびコンテンツセキュリティポリシー(CSP)の適用が含まれます。
[脆弱性タイプ]
クロスサイトスクリプティング(XSS)
[製品ベンダー]
[影響を受ける製品コードベース]
https://github.com/sawongam/bank-management-system-in-web 1.0 - https://github.com/sawongam/bank-management-system-in-web 1.0
[影響を受けるコンポーネント]
/bank-management-system-in-web-main/pages/dashboard/settings.php、/bank-management-system-in-web-main/pages/dashboard/settings.php の GET パラメータ msg、/bank-management-system-in-web-main/pag のユーザー指定 msg パラメータの出力レンダリングロジック
[攻撃タイプ]
リモート
[コード実行への影響]
true
[攻撃ベクトル]
この脆弱性は、以下のエンドポイントに細工した HTTP GET リクエストを送信することでリモートから悪用できます:
攻撃者は URL の msg パラメータに悪意のある JavaScript コードを注入します。アプリケーションは、HTML レスポンスでレンダリングする前にユーザー入力を適切にサニタイズまたはエンコードしないため、被害者のブラウザで任意の JavaScript が実行されます。
悪用リクエスト例:
GET /bank-management-system-in-web-main/pages/dashboard/settings.php?msg=Please%20send%20a%20query'"()%26%25 HTTP/1.1 Host: localhost
ユーザーが細工された URL にアクセスすると、注入されたスクリプトがアプリケーションのコンテキストで実行されます。
[参考]
[発見者]
VYTLA NIKHIL
CVE-2026-37272 を使用してください。
注:- これは私が mitre.org に正確にメールした形式であり、彼らはそれに応じて返信しました。
また、私はまだこれを公開していません(所有者に通知した後に行う予定です)。
Writeup:-




ここで、アドレスセクションの下に「test123」と表示されているのが確認できます。

動作しました!

google.com または XSS ペイロードで指定したサイトにリダイレクトされます。