CVE-2026-6035code-projects Vehicle Showroom Management System 1.0版本被发现存在安全漏洞。受影响的组件是文件`/BranchManagement/ServiceAndSalesReport.php`中的一个未知功能。由于系统未对`BRANCH_ID`参数进行充分的过滤,攻击者可以通过操纵该参数发起跨站脚本攻击。该漏洞允许远程攻击者利用,且利用代码已公开,可能导致用户数据被窃取或会话被劫持。
该漏洞位于Vehicle Showroom Management System的`BranchManagement/ServiceAndSalesReport.php`文件中。漏洞产生的根本原因是应用程序在处理HTTP GET/POST请求中的`BRANCH_ID`参数时,缺乏严格的输入验证和安全上下文输出编码。攻击者可以构造包含恶意JavaScript代码的URL(例如将`BRANCH_ID`设置为`<img src=x onerror=alert(1)>`)。当受害者访问该URL时,服务端将未经处理的恶意参数直接嵌入到HTML响应中返回。由于CVSS向量显示无需认证(PR:N)但需要用户交互(UI:R),这通常表明属于反射型XSS场景。攻击者利用此漏洞可以绕过同源策略,在受害者浏览器中执行任意脚本,获取Cookie等敏感信息或进行钓鱼攻击。