CVE-2024-51223Phpgurukul车辆记录管理系统v1.0版本中的/admin/profile.php组件存在存储型跨站脚本(XSS)漏洞。攻击者可通过在“手机号码”参数中注入恶意载荷执行任意Web脚本。
该漏洞位于Phpgurukul车辆记录管理系统v1.0的/admin/profile.php文件中。由于系统未对用户输入的Mobile Number参数进行充分的安全过滤,导致经过认证的高权限用户(PR:H)可以提交包含JavaScript代码的恶意数据。这些数据被持久化存储在数据库中。当管理员或其他用户访问受影响的个人资料页面时,恶意脚本会在其浏览器上下文中执行,从而窃取Cookie或执行未授权操作。