
Доказательство концепции для хранимого межсайтового скриптинга (XSS) в Abacre Retail Point of Sale 14.0.0.396, демонстрирующее инъекцию через поля Name и Surname в модуле Clients.
Abacre Retail Point of Sale 14.0.0.396 подвержен хранимой уязвимости межсайтового скриптинга (XSS) в модуле Clients. Приложение не выполняет надлежащую очистку пользовательских данных, сохраняемых в полях Name и Surname. Злоумышленник может вставить в эти поля вредоносное HTML-содержимое или скрипты, которые сохраняются в базе данных.
Поля «Name» и «Surname» на вкладке «Clients» уязвимы для хранимого межсайтового скриптинга (XSS).
Добавив простую полезную нагрузку, например <script>alert("xss 1")</script>, сохранив данные пользователя в базе данных и затем нажав кнопку «Statement», вы вызовете XSS на странице предварительного просмотра.
Поскольку полезная нагрузка сохраняется в базе данных, она будет срабатывать каждый раз при нажатии кнопки «Statement» с выбранным пользователем.