CVE-2021-46068
漏洞标题: Vehicle Service Management System - 'MyAccount' 存储型跨站脚本(XSS)
CVE: CVE-2021-46068
CVSS: 4.8 中危
参考链接:
描述:
Vehicle Service Management System 1.0 的登录面板中的 My Account 部分存在一个存储型跨站脚本(XSS)漏洞。
漏洞利用:
- 登录管理面板 http://localhost/vehicle_service/admin
- 前往 My Account 部分 http://localhost/vehicle_service/admin/?page=user
- 在 First Name 和 Last Name 输入字段中注入以下 Payload。
Payload:
"><script>alert(document.cookie)</script>
- 点击更新按钮。
- 恶意 JavaScript 代码被触发。
影响:
攻击者能够在 My Account 部分注入恶意 JavaScript 代码。
缓解措施:
建议对应用程序中的所有输入字段进行过滤。