摘要:
在 phpAbook 应用的 index.php 的 rol 参数或路径部分发现了一个**跨站脚本(XSS)**漏洞。该漏洞允许攻击者向用户的浏览器注入任意 JavaScript 代码,可能导致:
该问题源于对用户提供的输入缺少适当的验证和清理。
影响:
攻击者可以在 rol 参数或路径部分构造包含恶意脚本的 URL,诱骗用户访问该链接,或直接在浏览器中执行该链接。
概念验证(PoC):
访问 phpabook 应用的 index.php 页面。

将 XSS payload 附加到 index.php URL。例如:
/abc"><script>alert(document.domain)</script>

另一个易受攻击的参数是 rol,可以在“显示全部”选项卡中找到。

将 XSS payload 注入到 rol 参数中。例如:
rol=abc"><script>alert(document.domain)</script>
