
CVE-2025-14221에 대한 개념 증명: SourceCodester Online Banking System 1.0에서 저장형 XSS (Stored XSS) - 검증되지 않은 First Name 필드를 통해, 세션 하이재킹 및 계정 탈취 가능.
응용 프로그램의 사용자 프로필 업데이트 기능에 저장형 XSS(크로스 사이트 스크립팅) 취약점이 존재합니다. 응용 프로그램은 사용자가 이름 입력란에 제공한 입력을 데이터베이스에 저장하고 여러 페이지에서 렌더링하기 전에 적절히 처리하지 못합니다.
공격자는 이름 입력란에 임의의 JavaScript 코드를 주입할 수 있으며, 이 코드는 관리자를 포함한 모든 사용자가 해당 프로필 정보가 표시된 페이지를 볼 때마다 실행됩니다. 이를 통해 공격자는 세션 하이재킹, 자격 증명 도용, DOM 조작 및 악성 프로필 데이터를 로드하는 모든 계정의 완전한 탈취 등의 작업을 수행할 수 있습니다.
https://nvd.nist.gov/vuln/detail/CVE-2025-14221
https://www.cve.org/CVERecord?id=CVE-2025-14221
https://github.com/advisories/GHSA-mr7v-3qmp-fjc4
https://mega.nz/file/T4hjCagS#87U1JgRHZWzXW2HTpBIG-H9dJ_w9kUERmaaQqJyB5_Q