
Sistema de Gerenciamento de Veículos 1.0 - Cross-Site Scripting (XSS) Armazenado
Vehicle Management System 1.0 - Cross-Site Scripting Armazenado (XSS)
O Vehicle Management System 1.0 contém uma vulnerabilidade de Cross-Site Scripting Armazenado (XSS) no parâmetro Name de /vehicle-management/booking.php. Um agente mal-intencionado pode injetar payloads maliciosos no campo Name, que são armazenados e executados quando um administrador visualiza a lista de reservas em /vehicle-management/bookinglist.php. Isso pode levar ao sequestro de sessão ou à assunção da conta administrativa.
Name=
/vehicle-management/booking.php
/vehicle-management/bookinglist.php
Tipo: Cross-Site Scripting (XSS)
Fornecedor: Vehicle Management System
Versão Afetada: 1.0
Ataque de Usuário Convidado:
Outro payload pode acionar um alerta ou executar outras ações maliciosas sem exigir cookies:
<details x=xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx:2 open ontoggle="prompt(document.cookie);">
Nota: Um erro de injeção de SQL pode ocorrer durante o envio do payload, mas ele ainda será armazenado e executado.
Explorar esta vulnerabilidade permite que atacantes:
Alta (CVSS: 8.2)
Vetor de Ataque: Rede
Privilégios Necessários: Baixo
Interação do Usuário: Parcialmente Necessária (o administrador visualiza a lista de reservas)