
Школьная система управления оплатой обучения v1.0 - Уязвимость межсайтового скриптинга (XSS) в параметре "name" в "add_new_parent"
Описание: Межсайтовый скриптинг (XSS) в компоненте “add_new_parent” системы управления школьными сборами версии 1.0 позволяет злоумышленникам выполнять произвольные веб-скрипты или HTML через вредоносную нагрузку, внедрённую в параметр “name”.
Уязвимая версия продукта: School Fees Management System v1.0
Автор CVE: Geraldo Alcântara
Дата: 28/11/2023
Подтверждено: 19/12/2023
CVE: CVE-2023-49986
Протестировано на: Windows
Для эксплуатации уязвимости пользователь с соответствующими правами должен получить доступ к странице "/ci_fms/admin/parent". На этой странице пользователь должен добавить нового родителя. Вредоносная нагрузка должна быть вставлена в параметры 'name' или 'email'. Нагрузка:
<script>alert(document.domain)</script>
Обнаружитель(и)/Благодарности:
Geraldo Alcântara