# PHPGurukul 在线火灾报告系统 XSS 漏洞
## 概述
Online Fire Reporting System v1.2 存在一个存储型认证 XSS 漏洞。
## 影响版本
- **版本**:v1.2
- **开发者**:PHPGurukul
## 细节
- **漏洞类型**:存储型跨站脚本(Stored XSS)
- **攻击条件**:用户需已认证(登录)
- **受影响参数**:通过 POST 请求提交的 `fromdate` 和 `todate` 输入参数
- **漏洞位置**:`/ofrs/admin/bwdates-report-result.php`
该漏洞是由于对用户输入的 `fromdate` 和 `todate` 参数未进行充分的验证与过滤,导致攻击者可将恶意脚本存储在服务器中。
## 影响
一旦触发,攻击者可通过特制请求执行恶意脚本,从而盗取已认证用户的会话 Cookie,实现会话劫持,进一步以受害者身份执行操作。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Multiple vulnerabilities in PHPGurukul's Online Fire Reporting System | INCIBE-CERT | INCIBE -- 🔗来源链接
标签:
神龙速读暂无评论