CVE-2021-46071
漏洞标题: Vehicle Service Management System - '分类列表' 存储型跨站脚本(XSS)
CVE: CVE-2021-46071
CVSS: 4.8 中危
参考链接:
漏洞描述:
Vehicle Service Management System 1.0 在登录面板的“分类列表”部分存在存储型跨站脚本(XSS)漏洞。
利用步骤:
- 登录管理面板 http://localhost/vehicle_service/admin
- 导航到“分类列表”部分,点击“创建新类别”按钮。
- 在“类别名称”输入框中注入以下载荷。
载荷:
"><script>alert(document.cookie)</script>
- 点击“保存”按钮。
- 恶意 JavaScript 代码被触发。
影响:
攻击者能够在“分类列表”部分注入恶意 JavaScript 代码。
缓解措施:
建议对整个应用程序的所有输入字段进行消毒处理。