
Доказательство концепции для CVE-2024-48589, хранимой/отражённой XSS-уязвимости в phpAbook 9.0i через параметр `rol` и раздел пути, позволяющей внедрение произвольного JavaScript-кода и раскрытие сессионных cookie.
Краткое описание:
Уязвимость межсайтового скриптинга (XSS) была обнаружена в параметре rol файла index.php или в разделе пути приложения phpAbook. Эта уязвимость позволяет злоумышленнику внедрить произвольный JavaScript-код в браузер пользователя, что может привести к:
Проблема возникает из-за неправильной проверки и очистки вводимых пользователем данных.
Воздействие:
Злоумышленник может создать URL со вредоносным скриптом в параметре rol или разделе пути и обманом заставить пользователя перейти по ссылке или выполнить ссылку напрямую в браузере.
Доказательство концепции (PoC):
Перейдите на страницу index.php приложения phpabook.

Добавьте XSS-полезную нагрузку к URL index.php. Например:
/abc"><script>alert(document.domain)</script>

Другой уязвимый параметр — rol, который можно найти на вкладке "Show All".

Внедрите XSS-полезную нагрузку в параметр rol. Например:
rol=abc"><script>alert(document.domain)</script>
