
Доказательство концепции для CVE-2025-14221: межсайтовый скриптинг (Stored XSS) в SourceCodester Online Banking System 1.0 через неочищенное поле «Имя», что позволяет осуществить перехват сессии и захват учётной записи.
Уязвимость хранимого межсайтового скриптинга (Stored Cross-Site Scripting, XSS) существует в функциональности обновления профиля пользователя приложения. Приложение не выполняет корректную санитизацию вводимых пользователем данных в поле «Имя» (First Name) перед сохранением в базе данных и отображением на нескольких страницах.
Злоумышленник может внедрить произвольный JavaScript-код в поле «Имя», который будет выполняться каждый раз, когда любой пользователь (включая администраторов) просматривает страницу, где отображается эта информация профиля. Это позволяет атакующим выполнять такие действия, как угон сессии, кража учётных данных, манипуляция DOM и полный захват любой учётной записи, загружающей вредоносные данные профиля.
https://nvd.nist.gov/vuln/detail/CVE-2025-14221
https://www.cve.org/CVERecord?id=CVE-2025-14221
https://github.com/advisories/GHSA-mr7v-3qmp-fjc4
https://mega.nz/file/T4hjCagS#87U1JgRHZWzXW2HTpBIG-H9dJ_w9kUERmaaQqJyB5_Q