漏洞概述 漏洞标题: Blood System – Stored XSS via don.php 漏洞类型: 存储型跨站脚本(Stored XSS) 漏洞描述: 在 中, 字段被存储并在 中未进行过滤直接渲染,导致存储型XSS漏洞。 CWE编号: CWE-79 (Stored XSS) 严重程度: 高 影响范围 受影响组件及参数: - 来源: (POST 参数 ) - 目标: 影响: - 脚本对所有查看者执行 - 可能导致凭证窃取和权限滥用 修复方案 技术描述: 参数在 中被持久化并未经过滤直接渲染,导致持久性XSS。 修复建议: 对 参数进行适当的输入验证和输出编码,防止恶意脚本注入。 POC代码 利用代码 渲染XSS证据 表单示例: - Name: First - Age: 21 - Bloodgroup Ready To Donate: AB - City: - Your Contact Number: 321 - Gender: Male 技术描述 代码片段: 步骤复现 1. 在 的 字段提交payload。 2. 查看 。 3. 观察alert执行。 漏洞代码截图 代码片段: