Web / CMS

Cross-Site Scripting (XSS)

Cross Site Scripting (XSS) in username field in ChatEngine 1.0

Cross Site Scripting (XSS) vulnerability in username field in /src/chatbotapp/LoginServlet.java in wliang6 ChatEngine, allows attackers to execute arbitrary code.

9.6
/ 10
Critical
CVSS v3.1
ADVISORY ID
PS73
PUBLISHED
2023-07-03
CVE IDs
CVE-2023-30319
VENDORS
wliang6
PUBLIC EXPLOIT
PoC public
CWE
CWE-79
PRODUCT
ChatEngine 1.0
CVSS VECTOR
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Abstract blurred background with dark tones and smooth gradient waves of blue, purple, and orange hues.
Summary

Overview

Cross Site Scripting (XSS) vulnerability in username field in /src/chatbotapp/LoginServlet.java in wliang6 ChatEngine, allows attackers to execute arbitrary code.

The Application does not sanitize or escape username parameter, making it vulnerable to reflected cross-site scripting attacks (XSS) when a victim opens the malicious url sent by an attacker.

Vulnerability details

Vulnerability details

CVE-2023-30319
CWE-79
Critical | 9.6

Cross Site Scripting (XSS) vulnerability in username field in /src/chatbotapp/LoginServlet.java in wliang6 ChatEngine, allows attackers to execute arbitrary code.

Auth:
None (remote, user interaction required)
Impact:
Sensitive data disclosure, arbitrary data or code modification, denial of service; impact extends beyond the vulnerable component
DISCLOSURE

Disclosure timeline

2023-04-01 Reported On

2023-07-06 Made Public On

Fixed On: Not Fixed

Credits

Akshat Singhal