CVE-2021-46070
Название эксплойта: Vehicle Service Management System - 'Service Requests' хранимый межсайтовый скриптинг (XSS)
Автор эксплойта: SANU P.L
CVE: CVE-2021-46070
CVSS: 4.8 СРЕДНИЙ
Ссылки:
Описание:
В Vehicle Service Management System 1.0 существует уязвимость хранимого межсайтового скриптинга (XSS) через раздел Service Requests в панели входа.
Эксплуатация:
- Войдите в панель администратора http://localhost/vehicle_service/admin
- Перейдите в раздел Service Requests и нажмите кнопку Create New.
- Внедрите приведённую ниже полезную нагрузку (payload) в поля ввода Owner Contact, Address, Vehicle Name, Vehicle Registration Number и Vehicle Model.
Полезная нагрузка:
"><script>alert(document.cookie)</script>
- Нажмите кнопку Save Request.
- Сработает вредоносный JavaScript-код.
- Перейдите в раздел Report.
- Сработает вредоносный JavaScript-код.
Воздействие:
Злоумышленник может внедрить вредоносный JavaScript-код в разделе Service Requests.
Меры по смягчению:
Рекомендуется выполнять санитизацию всех полей ввода во всём приложении.