
Code Astro Internet Banking System 2.0.0의 /admin/pages_account.php에서 name 매개변수를 통해 저장형 크로스 사이트 스크립팅(XSS) 취약점이 존재합니다. 악성 JavaScript 코드가 시스템에 주입되어 저장되며, 관리자가 해당 페이지를 볼 때 실행됩니다. 이로 인해 세션 하이재킹 및 기타 클라이언트 측 공격이 발생할 수 있습니다.
/admin/pages_account.php의 name 매개변수
name 필드에 다음 페이로드를 삽입하고 양식을 제출합니다: //--></SCRIPT>">'><SCRIPT>alert(String.fromCharCode(98, 49, 116, 109, 52, 114));</SCRIPT>



영향
완화 방안
참고 자료