CVE-2021-46072
漏洞标题:Vehicle Service Management System - 'Service List' 存储型跨站脚本(XSS)
CVE编号:CVE-2021-46072
CVSS评分:4.8 中等
参考链接:
漏洞描述:
Vehicle Service Management System 1.0 的登录面板中的 Service List 部分存在存储型跨站脚本(XSS)漏洞。
漏洞利用:
- 登录管理面板 http://localhost/vehicle_service/admin
- 导航到 Service List 部分,点击“Create New”按钮。
- 将以下负载注入到 Service Name 和 Description 输入字段中。
负载:
"><script>alert(document.cookie)</script>
- 点击“Save”按钮。
- 恶意 JavaScript 代码被触发。
影响:
攻击者可以在 Service List 部分注入恶意 JavaScript 代码。
缓解措施:
建议对应用程序中的所有输入字段进行清理。