
إثبات المفهوم لـ CVE-2025-46178: XSS منعكس في مشروع CloudClassroom PHP عبر المعامل eid غير المُعقّم في askquery.php، مما يتيح حقن جافاسكريبت عشوائي واختطاف الجلسة.
معلومات إضافية يُظهر الحمولة النجاح في تنفيذ JavaScript باستخدام دالة alert(9734). لم يتم تنظيف أو ترميز الإدخال بشكل صحيح قبل العرض، مما يعرض التطبيق لهجوم XSS المنعكس.
Cross Site Scripting (XSS)
https://github.com/mathurvishal/CloudClassroom-PHP-Project
https://github.com/mathurvishal/CloudClassroom-PHP-Project 1.0 - https://github.com/mathurvishal/CloudClassroom-PHP-Project 1.0
askquery.php، المعامل eid من نوع GET، منطق عرض HTML للواجهة الأمامية
يمكن للمهاجم حقن حمولات JavaScript ضارة عبر المعامل eid من نوع GET. عندما يزور الضحية عنوان URL مخصصًا، يتم تنفيذ البرنامج النصي في متصفحه، مما قد يؤدي إلى سرقة ملفات تعريف الارتباط أو تنفيذ إجراءات غير مصرح بها.
مرجع https://owasp.org/www-community/attacks/xss/