
AML Surety Eco 버전 3.5까지 인증되지 않은 반사형 크로스 사이트 스크립팅(XSS)의 영향을 받습니다.
대상 웹 애플리케이션은 사용자 입력을 검증하지 않는 URL 매개변수를 포함하는 전용 오류 페이지(인증 없이 접근 가능)에서 오류를 처리합니다. 제공된 매개변수 값이 웹 애플리케이션에 반사되어 악성 페이로드가 피해자의 브라우저에서 JavaScript 코드를 실행하게 합니다.
취약한 매개변수:
idid URL 매개변수에 JavaScript 페이로드를 주입할 수 있습니다.

공격자는 JavaScript 페이로드가 포함된 URL을 피해자에게 제공할 수 있으며, 피해자가 브라우저에서 이를 열면 JavaScript 코드가 실행됩니다.
