
Доказательство концепции для уязвимости хранимого XSS в Code Astro Internet Banking System 2.0.0, демонстрирующее перехват сессии и атаки на стороне клиента через параметр name в pages_account.php.
В Code Astro Internet Banking System 2.0.0 обнаружена уязвимость хранимого межсайтового скриптинга (XSS) через параметр name в /admin/pages_account.php. Вредоносный JavaScript-код может быть внедрён и сохранён в системе и будет выполнен при просмотре администратором соответствующей страницы. Это может привести к перехвату сеанса и другим атакам на стороне клиента.
name в /admin/pages_account.php
name и отправьте форму: //--></SCRIPT>">'><SCRIPT>alert(String.fromCharCode(98, 49, 116, 109, 52, 114));</SCRIPT>




Воздействие
Меры по устранению
Ссылки