
Cross Site Scripting в системе управления записями преподавателей на базе CodeIgnitor
Межсайтовый скриптинг в системе управления записями учителей с использованием CodeIgnitor
[Предполагаемое описание] Уязвимость межсайтового скриптинга (XSS) в системе управления записями с использованием CodeIgniter 1.0 позволяет злоумышленникам выполнять произвольные веб-скрипты или HTML через специально созданную полезную нагрузку, внедрённую на страницу добавления предмета.
[Дополнительная информация] Доказательство концепции: https://phpgurukul.com/teachers-record-management-system-using-codeigniter/
[Тип уязвимости] Межсайтовый скриптинг (XSS)
[Поставщик продукта] Phpgurukul
[Затронутая кодовая база продукта] Система управления записями учителей с использованием CodeIgniter - 1.0
[Затронутый компонент] Исходный код
[Тип атаки] Удалённая
[Воздействие: выполнение кода] true
[Векторы атаки] Для эксплуатации уязвимости злоумышленнику необходимо сначала войти в систему с учетной записью администратора, затем перейти на страницу добавления предмета. На странице добавления предмета злоумышленник должен добавить произвольную полезную нагрузку JavaScript, затем нажать «Отправить». После успешного добавления предмета войдите в систему с учетной записью учителя и перейдите в раздел «Сведения о пользователе», затем «Просмотр профиля». Как только вы посетите «Просмотр профиля», полезная нагрузка выполнится.
[Ссылка] https://phpgurukul.com/teachers-record-management-system-using-codeigniter/ https://drive.google.com/file/d/18OjJQA2-8-Hdt0HTMwp4aL_Mp_WuffvL/view?usp=sharing
[Обнаруживший] RashidKhan Pathan
Используйте CVE-2022-41445.