# PHPGurukul 在线火灾报告系统 XSS 漏洞
## 概述
Online Fire Reporting System v1.2 存在存储型跨站脚本漏洞(Stored XSS),攻击者可通过精心构造的请求在系统中注入恶意脚本。
## 影响版本
- **版本**:v1.2
- **开发商**:PHPGurukul
## 细节
- **漏洞类型**:存储型 XSS( authenticated )
- **受影响参数**:通过 POST 请求提交的 `remark`、`status` 和 `takeaction` 用户输入参数
- **攻击途径**:漏洞源于对用户输入未进行充分验证和过滤,导致攻击者可将恶意脚本注入到系统中,并在目标页面持久存储
## 影响
- 允许远程攻击者通过诱导已认证用户访问特定页面,执行恶意脚本
- 可窃取用户的会话 Cookie,进而获取管理员权限
- 可能造成数据篡改、恶意重定向等后续攻击
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Multiple vulnerabilities in PHPGurukul's Online Fire Reporting System | INCIBE-CERT | INCIBE -- 🔗来源链接
标签:
神龙速读暂无评论