
Эксплойт, подтверждающий концепцию, демонстрирующий уязвимость XSS в конечной точке менеджера транзакций Ajax компании ARD через несанитизированный ввод accountName, позволяющий перехват сеанса и кражу cookie.
Уязвимость межсайтового скриптинга (XSS) обнаружена в конечной точке менеджера транзакций Ajax в ARD. Злоумышленник может перехватить ответ Ajax и внедрить вредоносный JavaScript в поле accountName. При отображении эти входные данные не проходят должную санитацию или кодирование, что позволяет выполнять скрипты в контексте браузеров пользователей. Эта уязвимость может привести к угону сессии, краже файлов cookie и другим вредоносным действиям.
Внедрение полезной нагрузки

Скриншот уязвимости
