CVE-2021-46070
漏洞标题:车辆服务管理系统 - “服务请求”存储型跨站脚本(XSS)
CVE:CVE-2021-46070
CVSS:4.8 中危
参考链接:
描述:
车辆服务管理系统 1.0 在登录面板的“服务请求”部分存在存储型跨站脚本(XSS)漏洞。
漏洞利用:
- 登录管理面板 http://localhost/vehicle_service/admin
- 导航到“服务请求”部分,并点击“创建新”按钮。
- 将以下载荷注入到“所有者联系方式”、“地址”、“车辆名称”、“车辆注册号”和“车辆型号”输入字段中。
载荷:
"><script>alert(document.cookie)</script>
- 点击“保存请求”按钮。
- 恶意 JavaScript 代码被触发。
- 导航到“报告”部分。
- 恶意 JavaScript 代码被触发。
影响:
攻击者能够在“服务请求”部分注入恶意 JavaScript 代码。
缓解措施:
建议对整个应用程序中的所有输入字段进行清理。