
PoC para explorar o CVE-2022-43144
Uma vulnerabilidade de cross-site scripting (XSS) no Canteen Management System v1.0 permite que atacantes executem scripts web arbitrários ou HTML por meio de um payload malicioso.
Assim que a aplicação estiver em execução, podemos fazer login.

Temos o recurso "Add Invoice" dentro da aplicação.

Podemos adicionar uma fatura e verificar se nossas entradas ficam disponíveis na página "manage Invoice".


Vamos adicionar uma fatura com caracteres especiais no campo de contato.

A aplicação não realiza nenhuma codificação dos caracteres especiais fornecidos pelo usuário.

Vamos analisar o código-fonte e entender como a aplicação está tratando os dados fornecidos.

É claro que a aplicação não realiza validação de dados e confia nos dados fornecidos pelo usuário; podemos usar o payload de XSS abaixo como entrada, que pode ser armazenado na aplicação.

Vamos analisar também o código-fonte para verificar se há alguma validação de dados em vigor durante o armazenamento dos dados.

A entrada fornecida foi adicionada ao banco de dados.

Podemos executar com sucesso o payload JavaScript, indicando que a aplicação é vulnerável a XSS.


