
Prova de conceito para uma vulnerabilidade XSS armazenado no Code Astro Internet Banking System 2.0.0, demonstrando sequestro de sessão e ataques no lado do cliente por meio do parâmetro name em pages_account.php.
Existe uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado no Code Astro Internet Banking System 2.0.0 através do parâmetro name em /admin/pages_account.php. Código JavaScript malicioso pode ser injetado e armazenado no sistema, sendo executado sempre que um administrador visualizar a página afetada. Isso pode levar a sequestro de sessão e outros ataques do lado do cliente.
name em /admin/pages_account.php
name e envie o formulário: //--></SCRIPT>">'><SCRIPT>alert(String.fromCharCode(98, 49, 116, 109, 52, 114));</SCRIPT>




Impacto
Mitigação
Referências