
Доказательство концепции эксплуатации для CVE-2022-43117, уязвимости хранимого XSS в Sourcecodester Password Storage Application 1.0, демонстрирующей внедрение JavaScript через поля профиля пользователя.
[Предлагаемое описание] Источник: Приложение Password Storage на PHP/OOP и MySQL 1.0 от Sourcecodester было обнаружено содержащим множественные уязвимости межсайтового скриптинга (XSS) через параметры Name, Username, Description и Site Feature.
[Дополнительная информация] Proof Of Concept: https://drive.google.com/file/d/1ZmAuKMVzUpL8pt5KXQJk8IyPECoVP9xw/view?usp=sharing Vendor Homepage: https://www.sourcecodester.com/php/15726/password-storage-application-phpoop-and-mysql-free-source-code.html Software Link: https://www.sourcecodester.com/sites/default/files/download/oretnom23/psa_php.zip
[Тип уязвимости] Межсайтовый скриптинг (XSS)
[Производитель продукта] Sourcecodester
[Кодовая база затронутого продукта] Password Storage Application in PHP/OOP and MySQL - 1.0
[Затронутый компонент] Исходный код
[Тип атаки] Удаленная
[Влияние на выполнение кода] истина
[Векторы атаки] Для эксплуатации этой уязвимости атакующему необходимо сначала создать свою учетную запись на http://localhost/psa_php/owner_registration.php, затем войти с созданным паролем. После входа атакующему нужно внедрить произвольный JavaScript-код в поля Name, Username, Description и Site, а затем нажать кнопку сохранения. Как только атакующий нажмет кнопку сохранения, произвольная JavaScript-нагрузка выполнится.
[Ссылка] https://www.sourcecodester.com/php/15726/password-storage-application-phpoop-and-mysql-free-source-code.html https://drive.google.com/file/d/1ZmAuKMVzUpL8pt5KXQJk8IyPECoVP9xw/view?usp=sharing
[Обнаружитель] RashidKhan Pathan
Используйте CVE-2022-43117