
Доказательство концепции для CVE-2025-55887, XSS-уязвимости в сервисе бронирования еды ARD через параметр transactionID, с полезной нагрузкой для воспроизведения и деталями воздействия.
В службе бронирования обедов ARD обнаружена уязвимость межсайтового скриптинга (XSS). Уязвимость существует в GET-параметре transactionID на странице подтверждения транзакции. Из-за неправильной проверки входных данных и кодирования вывода злоумышленник может внедрить вредоносный код JavaScript, который выполняется в контексте браузера пользователя. Это может привести к перехвату сеанса, краже cookie-файлов и другим вредоносным действиям, выполняемым от имени жертвы.
Полезная нагрузка
https://services.ard.fr/index.php?id=5869&ocid=183&token=1SemPugSUq3maSpK81871559797854161&transactionID=<script>alert(/OPENBUGBOUNTY/)</script>
Скриншот уязвимости