
CVE-20240-34225 | Cross Site Scripting
跨站脚本
在使用 PHP 和 MySQL 的计算机实验室管理系统 1.0 的 php-lms/admin/?page=system_info 中存在跨站脚本漏洞,允许远程攻击者通过 name、shortname 参数注入任意 Web 脚本或 HTML。
路径 URL:php-lms/admin/?page=system_info
参数:系统名称(name),系统简称(shortname)
将有效载荷 <script>alert(1337)</script> 输入到系统名称 name 中并保存。

保存后,类似弹窗将会出现:
