CVE-2024-51222Phpgurukul Vehicle Record Management System v1.0在/admin/profile.php组件中存在存储型跨站脚本(XSS)漏洞。由于未对Name参数进行充分过滤,攻击者可注入恶意脚本。当管理员访问受影响页面时,脚本将被执行,可能导致窃取Cookie或会话劫持等风险。
该漏洞源于Phpgurukul车辆管理系统v1.0版本在处理用户个人信息更新请求时,缺乏对Name参数的有效安全验证。攻击者需具备高权限账户(PR:H),通过/admin/profile.php接口提交包含恶意JavaScript代码的数据。该数据被直接存储在后端数据库中而未经过滤。当其他用户(特别是管理员)访问包含该数据的页面时,恶意代码会在其浏览器端渲染执行。由于作用域为S:C,脚本可能影响当前上下文,造成机密性泄露(C:L)和完整性破坏(I:L)。