CVE-2021-46073
漏洞利用标题:车辆服务管理系统 - '用户列表' 存储型跨站脚本攻击 (XSS)
CVE: CVE-2021-46073
CVSS: 4.8 MEDIUM
参考:
描述:
Sourcecodester 车辆服务管理系统 1.0 的登录面板中的用户列表部分存在存储型跨站脚本 (XSS) 漏洞。
漏洞利用:
- 登录到管理面板 http://localhost/vehicle_service/admin
- 导航到用户列表部分并点击创建新按钮。
- 在名和姓输入字段中注入以下负载。
Payload:
"><script>alert(document.cookie)</script>
- 点击保存按钮。
- 恶意 JavaScript 代码被触发。
影响:
攻击者可以在用户列表部分注入恶意 JavaScript 代码。
缓解措施:
建议对整个应用程序的所有输入字段进行清理。