
Простая система учета посещаемости студентов v.1.0 - Уязвимости межсайтового скриптинга (XSS) в attendance_report
Описание: > Уязвимость межсайтового скриптинга в Simple Student Attendance System v.1.0 позволяет удаленному злоумышленнику выполнить произвольный код с помощью специально созданной полезной нагрузки через параметры "page" или "class_month" в компоненте attendance_report.
Уязвимая версия продукта: Simple Student Attendance System v.1.0
Автор CVE: Geraldo Alcântara
Дата: 28/11/2023
Подтверждено: 10/01/2024
CVE: CVE-2023-51802
Ссылка CVE: https://www.cve.org/CVERecord?id=CVE-2023-51802
Ссылка NVD: https://nvd.nist.gov/vuln/detail/CVE-2023-51802
Ссылка Tenable: https://www.tenable.com/cve/CVE-2023-51802
Протестировано на: Windows
Для эксплуатации этой уязвимости злоумышленнику необходимо получить доступ к странице '/php-attendance/attendance_report'. Во время поиска злоумышленник может манипулировать уязвимыми параметрами, передаваемыми через URL, с помощью вредоносной полезной нагрузки.
Затронутые компоненты:
attendance_report - параметры page и class_month
Payload:page=attendance_report&class_id=1&class_month=jgarv%22%3e%3cscript%3ealert(1)%3c%2fscript%3ehrldm
Обнаружитель(и)/Авторы:
Geraldo Alcântara