Code Astro Internet Banking System 2.0.0 存在一个存储型跨站脚本(XSS)漏洞,原因是 pages_add_acc_type.php 中的 name 参数未经过净化处理。攻击者可以存储恶意 JavaScript,每当页面被加载时,该脚本就会执行。
pages_add_acc_type.php 中的 name 参数
(name parameter) 字段中输入以下载荷并提交表单: b1tm4rxss<script>alert("b1tm4r XSS");</script>




影响
缓解措施
参考