
Prova de conceito para CVE-2024-48589, uma vulnerabilidade XSS armazenada/refletida no phpAbook 9.0i através do parâmetro `rol` e da seção de caminho, permitindo injeção arbitrária de JavaScript e divulgação de cookies de sessão.
Resumo:
Uma vulnerabilidade de Cross-Site Scripting (XSS) foi descoberta no parâmetro rol de index.php ou na seção de caminho na aplicação phpAbook. Essa vulnerabilidade permite que um atacante injete código JavaScript arbitrário no navegador de um usuário, potencialmente levando a:
O problema surge devido à validação e sanitização inadequadas da entrada fornecida pelo usuário.
Impacto:
Um atacante pode criar uma URL com um script malicioso no parâmetro rol ou na seção de caminho e enganar um usuário para que visite o link ou executar o link diretamente no navegador.
Prova de Conceito (PoC):
Acesse a página index.php da aplicação phpabook.

Adicione um payload XSS à URL do index.php. Por exemplo:
/abc"><script>alert(document.domain)</script>

Outro parâmetro vulnerável é rol, que pode ser encontrado na aba 'Mostrar Todos'.

Injete o payload XSS no parâmetro rol. Por exemplo:
rol=abc"><script>alert(document.domain)</script>
