
XSS в Simple Cashiering System
XSS в Simple Cashiering System
Simple Cashiering System уязвим к межсайтовому скриптингу (XSS) – злоумышленник может изменить полное имя скомпрометированного пользователя на XSS-пейлоад, и как только администратор посетит вкладку пользователей или вкладку продаж (и просмотрит продажи, совершенные злоумышленником), пейлоад срабатывает. Это может привести к захвату сессии, поскольку cookie не имеет флага HttpOnly.
Как воспроизвести:
