
Prova de conceito para uma vulnerabilidade de XSS refletido no Bank Management System em Web 1.0, demonstrando a exploração por meio do parâmetro msg em settings.php.
CVE-2026-37272
[Descrição]
Existe uma vulnerabilidade de cross-site scripting (XSS) refletido em
/dashboard/settings.php no Bank Management System in Web 1.0. A
vulnerabilidade ocorre devido à sanitização inadequada da entrada fornecida pelo usuário
no parâmetro GET msg. Um atacante pode criar uma URL maliciosa
contendo código JavaScript que é executado no navegador da vítima
quando a página é carregada.
[Informações Adicionais]
A vulnerabilidade ocorre porque o aplicativo reflete o parâmetro msg diretamente na resposta HTML sem codificação de saída adequada. Ao injetar código HTML ou JavaScript neste parâmetro, um atacante pode executar scripts arbitrários no navegador da vítima.
Exemplo de payload:
Please send a query'"()&%
A exploração bem-sucedida permite que atacantes realizem ataques no lado do cliente, como sequestro de sessão, roubo de credenciais ou redirecionamento para sites maliciosos. A mitigação adequada inclui implementar codificação de saída (por exemplo, htmlspecialchars() em PHP), validar a entrada do usuário e aplicar uma Política de Segurança de Conteúdo (CSP).
[Tipo de Vulnerabilidade]
Cross Site Scripting (XSS)
[Fornecedor do Produto]
[Base de Código do Produto Afetado]
https://github.com/sawongam/bank-management-system-in-web 1.0 - https://github.com/sawongam/bank-management-system-in-web 1.0
[Componente Afetado]
/bank-management-system-in-web-main/pages/dashboard/settings.php, parâmetro GET msg em /bank-management-system-in-web-main/pages/dashboard/settings.php, lógica de renderização de saída para o parâmetro msg fornecido pelo usuário em /bank-management-system-in-web-main/pag
[Tipo de Ataque]
Remoto
[Impacto na Execução de Código]
true
[Vetores de Ataque]
A vulnerabilidade pode ser explorada remotamente enviando uma solicitação HTTP GET personalizada para o seguinte endpoint:
Um atacante injeta código JavaScript malicioso no parâmetro msg na URL. O aplicativo não consegue sanitizar ou codificar adequadamente a entrada fornecida pelo usuário antes de renderizá-la na resposta HTML, resultando na execução arbitrária de JavaScript no navegador da vítima.
Exemplo de solicitação de exploração:
GET /bank-management-system-in-web-main/pages/dashboard/settings.php?msg=Please%20send%20a%20query'"()%26%25 HTTP/1.1 Host: localhost
Se um usuário visitar a URL personalizada, o script injetado é executado no contexto do aplicativo.
[Referência]
[Descobridor]
VYTLA NIKHIL
Use CVE-2026-37272.
Nota:- Este é o formato exato como enviei por e-mail para mitre.org e eles responderam de acordo
Além disso, ainda não tornei isso público (será feito após notificar o proprietário)
Writeup:-




podemos ver aqui que está mostrando "test123" abaixo da seção de endereço

funcionou!

será redirecionado para google.com ou para o site que você forneceu no payload de xss