CVE-2024-51224Phpgurukul车辆记录管理系统v1.0存在多处存储型XSS漏洞。攻击者需拥有管理员权限,通过在/admin/edit-vehicle.php页面的车辆名称、型号等参数中注入恶意Payload,导致任意Web脚本执行。
该漏洞属于存储型跨站脚本(Stored XSS)。漏洞根源在于Phpgurukul车辆管理系统v1.0的`/admin/edit-vehicle.php`组件对用户输入缺乏有效的安全过滤。攻击者需拥有管理员账号,并在编辑车辆信息时,将恶意JavaScript代码注入到`vehiclename`、`regnumber`、`chasisnum`等字段中。由于数据被直接存储在服务器端且在回显时未进行HTML实体编码,当其他用户浏览该车辆详情时,恶意脚本将在受害者浏览器中执行。利用此漏洞,攻击者可窃取敏感凭证、执行钓鱼攻击或执行恶意操作。