CVE-2026-37272
[描述]
/dashboard/settings.php 中的 Bank Management System in Web 1.0 存在反射型跨站脚本(XSS)漏洞。该漏洞是由于对 msg GET 参数中用户提供的输入未进行适当的清理所致。攻击者可以构造包含 JavaScript 代码的恶意 URL,当页面加载时,该代码会在受害者的浏览器中执行。
[附加信息]
该漏洞的产生是因为应用程序将 msg 参数直接反射到 HTML 响应中,而没有进行适当的输出编码。通过在该参数中注入 HTML 或 JavaScript 代码,攻击者可以在受害者的浏览器中执行任意脚本。
示例载荷:
Please send a query'"()&%
成功利用该漏洞可使攻击者执行客户端攻击,例如会话劫持、凭据窃取或重定向到恶意网站。适当的缓解措施包括实施输出编码(例如 PHP 中的 htmlspecialchars())、验证用户输入以及应用内容安全策略(CSP)。
[漏洞类型]
跨站脚本(XSS)
[产品供应商]
[受影响产品代码库]
https://github.com/sawongam/bank-management-system-in-web 1.0 - https://github.com/sawongam/bank-management-system-in-web 1.0
[受影响组件]
/bank-management-system-in-web-main/pages/dashboard/settings.php,/bank-management-system-in-web-main/pages/dashboard/settings.php 中的 GET 参数 msg,/bank-management-system-in-web-main/pag 中用户提供的 msg 参数的输出渲染逻辑
[攻击类型]
远程
[影响代码执行]
true
[攻击向量]
该漏洞可以通过向以下端点发送精心构造的 HTTP GET 请求进行远程利用:
攻击者将恶意 JavaScript 代码注入 URL 中的 msg 参数。应用程序在将用户提供的输入渲染到 HTML 响应之前未能正确清理或编码,导致在受害者的浏览器中执行任意 JavaScript。
示例利用请求:
GET /bank-management-system-in-web-main/pages/dashboard/settings.php?msg=Please%20send%20a%20query'"()%26%25 HTTP/1.1 Host: localhost
如果用户访问该构造的 URL,注入的脚本将在应用程序的上下文中执行。
[参考]
[发现者]
VYTLA NIKHIL
使用 CVE-2026-37272。
注意:- 这就是我确切发送给 mitre.org 的邮件格式,他们也相应地回复了
另外,我还没有将此公开(将在通知所有者后完成)
Writeup:-




我们可以看到这里在地址部分下方显示了“test123”

成功了!

它将被重定向到 google.com 或您在 XSS 载荷中指定的网站