
# Bank Management System Web 1.0의 반사형 XSS 취약점 개념 증명 settings.php의 msg 매개변수를 통한 악용을 시연하는 Bank Management System Web 1.0의 반사형 XSS 취약점에 대한 개념 증명입니다.
CVE-2026-37272
[설명]
Bank Management System in Web 1.0의 /dashboard/settings.php에 반사형 교차 사이트 스크립팅(XSS) 취약점이 존재합니다.
이 취약점은 msg GET 매개변수에서 사용자 제공 입력값을 제대로 삭제하지 않아 발생합니다. 공격자는 페이지가 로드될 때 피해자의 브라우저에서 실행되는 JavaScript 코드가 포함된 악성 URL을 제작할 수 있습니다.
[추가 정보]
이 취약점은 애플리케이션이 적절한 출력 인코딩 없이 msg 매개변수를 HTML 응답에 직접 반영하기 때문에 발생합니다. 공격자는 이 매개변수에 HTML 또는 JavaScript 코드를 주입하여 피해자의 브라우저에서 임의의 스크립트를 실행할 수 있습니다.
예시 페이로드:
Please send a query'"()&%
성공적인 악용을 통해 공격자는 세션 하이재킹, 자격 증명 탈취, 악성 웹사이트로의 리디렉션과 같은 클라이언트 측 공격을 수행할 수 있습니다. 적절한 완화 방법으로는 출력 인코딩 구현(예: PHP의 htmlspecialchars()), 사용자 입력 검증, 콘텐츠 보안 정책(CSP) 적용이 포함됩니다.
[취약점 유형]
교차 사이트 스크립팅 (XSS)
[제품 공급업체]
[영향을 받는 제품 코드 베이스]
https://github.com/sawongam/bank-management-system-in-web 1.0 - https://github.com/sawongam/bank-management-system-in-web 1.0
[영향을 받는 구성 요소]
/bank-management-system-in-web-main/pages/dashboard/settings.php, /bank-management-system-in-web-main/pages/dashboard/settings.php의 GET 매개변수 msg, /bank-management-system-in-web-main/pag의 사용자 제공 msg 매개변수에 대한 출력 렌더링 로직
[공격 유형]
원격
[코드 실행 영향]
true
[공격 벡터]
이 취약점은 다음 엔드포인트에 악성 HTTP GET 요청을 전송하여 원격으로 악용할 수 있습니다:
공격자는 URL의 msg 매개변수에 악성 JavaScript 코드를 주입합니다. 애플리케이션은 HTML 응답에 렌더링하기 전에 사용자 제공 입력값을 제대로 삭제하거나 인코딩하지 않아 피해자의 브라우저에서 임의의 JavaScript가 실행됩니다.
예시 악용 요청:
GET /bank-management-system-in-web-main/pages/dashboard/settings.php?msg=Please%20send%20a%20query'"()%26%25 HTTP/1.1 Host: localhost
사용자가 악성 URL을 방문하면 주입된 스크립트가 애플리케이션의 컨텍스트에서 실행됩니다.
[참고 자료]
[발견자]
VYTLA NIKHIL
CVE-2026-37272를 사용하세요.
참고:- 이것은 제가 mitre.org에 정확히 이메일을 보낸 형식이며 그들이 그에 따라 답변했습니다.
또한 아직 이 내용을 공개하지 않았습니다(소유자에게 통보한 후 공개할 예정입니다).
Writeup:-




여기서 주소 섹션 아래에 "test123"이 표시되는 것을 확인할 수 있습니다

작동했습니다!

google.com 또는 XSS 페이로드에 지정한 사이트로 리디렉션됩니다