CVE-2024-46335CVE-2024-46335是PHPGurukul投诉管理系统(PHPGurukul Complaint Management System)2.0版本中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于between-date-userreport.php文件中的fromdate和todate参数中。攻击者可以通过在日期参数中注入恶意JavaScript代码,当其他用户访问相关报告页面时,恶意脚本将在受害者浏览器中执行。这可能导致会话劫持、敏感信息窃取、钓鱼攻击或对用户进行进一步的网络攻击。由于该漏洞需要低权限用户进行操作且需要用户交互,CVSS评分4.6属于中等严重程度。攻击者可利用此漏洞获取受害者Cookie、会话令牌或其他敏感数据,对系统和用户安全造成威胁。
该漏洞属于反射型XSS(Reflected XSS)或存储型XSS,攻击者通过在fromdate和todate参数中注入恶意JavaScript代码。由于系统未对用户输入进行充分的输入验证和输出编码,恶意脚本被直接嵌入到页面中并执行。攻击者构造包含XSS payload的链接,如在日期字段中插入<script>alert(document.cookie)</script>等恶意代码,诱导具有查看报告权限的用户点击该链接。当用户访问包含恶意代码的页面时,浏览器会执行注入的脚本,从而实现会话劫持、Cookie窃取等恶意操作。该漏洞存在于投诉管理系统的报表生成功能中,攻击者可能利用此漏洞获取管理员或其他用户的敏感信息。