
Доказательство концепции для отражённой XSS-уязвимости в Bank Management System на Web 1.0, демонстрирующее эксплуатацию через параметр msg в settings.php.
CVE-2026-37272
[Описание]
Отражённая межсайтовая уязвимость (XSS) существует в
/dashboard/settings.php в Bank Management System in Web 1.0. Уязвимость
возникает из-за неправильной санитизации пользовательского ввода
в GET-параметре msg. Злоумышленник может создать вредоносный URL,
содержащий JavaScript-код, который выполняется в браузере жертвы
при загрузке страницы.
[Дополнительная информация]
Уязвимость возникает из-за того, что приложение отражает параметр msg непосредственно в HTML-ответ без надлежащего кодирования вывода. Внедряя HTML- или JavaScript-код в этот параметр, злоумышленник может выполнять произвольные скрипты в браузере жертвы.
Пример полезной нагрузки:
Please send a query'"()&%
Успешная эксплуатация позволяет злоумышленникам проводить атаки на стороне клиента, такие как перехват сеанса, кража учётных данных или перенаправление на вредоносные веб-сайты. Надлежащее устранение включает реализацию кодирования вывода (например, htmlspecialchars() в PHP), проверку пользовательского ввода и применение Политики безопасности контента (CSP).
[Тип уязвимости]
Межсайтовый скриптинг (XSS)
[Поставщик продукта]
[Затронутая кодовая база продукта]
https://github.com/sawongam/bank-management-system-in-web 1.0 - https://github.com/sawongam/bank-management-system-in-web 1.0
[Затронутый компонент]
/bank-management-system-in-web-main/pages/dashboard/settings.php, GET-параметр msg в /bank-management-system-in-web-main/pages/dashboard/settings.php, логика рендеринга вывода для пользовательского параметра msg в /bank-management-system-in-web-main/pag
[Тип атаки]
Удалённая
[Влияние на выполнение кода]
true
[Векторы атаки]
Уязвимость может быть использована удалённо путём отправки специально созданного HTTP GET-запроса на следующий конечный пункт:
Злоумышленник внедряет вредоносный JavaScript-код в параметр msg в URL. Приложение не выполняет надлежащую санитизацию или кодирование пользовательского ввода перед его отображением в HTML-ответе, что приводит к выполнению произвольного JavaScript в браузере жертвы.
Пример эксплойт-запроса:
GET /bank-management-system-in-web-main/pages/dashboard/settings.php?msg=Please%20send%20a%20query'"()%26%25 HTTP/1.1 Host: localhost
Если пользователь посещает созданный URL, внедрённый скрипт выполняется в контексте приложения.
[Ссылка]
[Обнаружил]
VYTLA NIKHIL
Используйте CVE-2026-37272.
Примечание:- Это формат, в котором я точно отправил письмо в mitre.org, и они ответили соответствующим образом
Также я пока не сделал это публичным (будет сделано после уведомления владельца)
Отчёт:-




здесь мы видим, что «test123» отображается ниже раздела адреса

сработало!

он будет перенаправлен на google.com или на сайт, который вы указали в XSS-полезной нагрузке