
Prova de conceito para CVE-2025-14221: XSS armazenado no SourceCodester Online Banking System 1.0 por meio do campo Nome não sanitizado, permitindo sequestro de sessão e tomada de conta.
Existe uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado na funcionalidade de Atualização de Perfil do Usuário da aplicação. A aplicação não sanitiza adequadamente a entrada fornecida pelo usuário no campo Primeiro Nome antes de armazená-la no banco de dados e renderizá-la em várias páginas.
Um atacante pode injetar código JavaScript arbitrário no campo Primeiro Nome, que será executado toda vez que qualquer usuário (incluindo administradores) visualizar uma página onde essas informações de perfil são exibidas. Isso permite que atacantes realizem ações como sequestro de sessão, roubo de credenciais, manipulação de DOM e assunção total de qualquer conta que carregue os dados de perfil maliciosos.
https://nvd.nist.gov/vuln/detail/CVE-2025-14221
https://www.cve.org/CVERecord?id=CVE-2025-14221
https://github.com/advisories/GHSA-mr7v-3qmp-fjc4
https://mega.nz/file/T4hjCagS#87U1JgRHZWzXW2HTpBIG-H9dJ_w9kUERmaaQqJyB5_Q