
Cross Site Scripting no Sistema de Gerenciamento de Doadores de Sangue usando CodeIgniter - 1.0
Cross-Site Scripting no Sistema de Gerenciamento de Doadores de Sangue Usando CodeIgniter - 1.0
[Descrição sugerida] O Phpgurukul Blood Donor Management System 1.0 permite Cross-Site Scripting através do recurso Add Blood Group Name.
[Informações adicionais] PoC: https://drive.google.com/file/d/1UDuez2CTscdWXYzyXLi3x8CMs9IWLL11/view?usp=sharing
[Tipo de Vulnerabilidade] Cross-Site Scripting (XSS)
[Fornecedor do Produto] Phpgurukul
[Base do Código do Produto Afetado] Blood Donor Management System Using CodeIgniter - 1.0
[Componente Afetado] Código Fonte
[Tipo de Ataque] Remoto
[Execução de Código por Impacto] verdadeiro
[Vetores de Ataque] para explorar a vulnerabilidade, o atacante precisa fazer login como Admin, então injetar código arbitrário no campo Add Blood Group Name e clicar em Submit, e depois ir em Manage Blood Group; uma vez que o atacante entre em Manage Blood Group, o payload será executado.
[Referência] https://drive.google.com/file/d/1UDuez2CTscdWXYzyXLi3x8CMs9IWLL11/view?usp=sharing
[Descobridor] RashidKhan Pathan
Utilize CVE-2022-40470.