Code Astro Internet Banking System 2.0.0 中的 /admin/pages_account.php 文件的 name 参数存在一个存储型跨站脚本(Stored XSS)漏洞。恶意JavaScript代码可以被注入并存储在系统中,每当管理员访问受影响的页面时都会执行。这可能导致会话劫持和其他客户端攻击。
/admin/pages_account.php 中的 name 参数
name 字段中插入以下 payload 并提交表单: //--></SCRIPT>">'><SCRIPT>alert(String.fromCharCode(98, 49, 116, 109, 52, 114));</SCRIPT>


