关键信息 漏洞概述 漏洞类型: 反射型跨站脚本攻击 (XSS) 受影响应用: Personal Time Tracker 受影响文件: / 攻击向量: 远程用户在项目名称输入字段中输入恶意代码 漏洞详情 根本原因: 用户输入直接通过 反射到 DOM 中,未进行任何清理或验证。 利用概念证明 (PoC) 1. 插入恶意载荷 - 在项目名称字段中输入以下内容: 2. 触发执行 - 提交表单后,载荷被反射回 DOM 并立即在用户的浏览器中执行恶意脚本。 - 成功执行后会弹出一个警告框。 确认 弹出的警告框确认了 JavaScript 的成功执行。