
CodeIgniter를 사용한 헌혈자 관리 시스템의 크로스 사이트 스크립팅 - 1.0
CodeIgniter를 사용한 혈액 기증 관리 시스템의 사이트 간 스크립팅 - 1.0
[제안된 설명] Phpgurukul Blood Donor Management System 1.0은 Add Blood Group Name 기능을 통해 사이트 간 스크립팅을 허용합니다.
[추가 정보] PoC: https://drive.google.com/file/d/1UDuez2CTscdWXYzyXLi3x8CMs9IWLL11/view?usp=sharing
[취약점 유형] 사이트 간 스크립팅 (XSS)
[제품 공급업체] Phpgurukul
[영향받는 제품 코드 베이스] CodeIgniter를 사용한 혈액 기증 관리 시스템 - 1.0
[영향받는 구성 요소] 소스 코드
[공격 유형] 원격
[영향 코드 실행] true
[공격 벡터] 취약점을 악용하려면 공격자가 관리자로 로그인한 후 Add Blood Group Name 필드에 임의 코드를 주입하고 제출을 클릭한 다음 Manage Blood Group으로 이동해야 합니다. 공격자가 Manage Blood Group 내부로 들어가면 페이로드가 실행됩니다.
[참고] https://drive.google.com/file/d/1UDuez2CTscdWXYzyXLi3x8CMs9IWLL11/view?usp=sharing
[발견자] RashidKhan Pathan
CVE-2022-40470을 사용하세요.