
الإفصاح العلني
تاريخ الإفصاح: 25 يوليو 2025
معرف CVE: CVE-2025-51411
الخطورة: متوسطة (CVSS 6.1)
توجد ثغرة من نوع Cross-Site Scripting (XSS) معكوسة في مشروع Institute-of-Current-Students v1.0، وتحديدًا في نقطة النهاية postquerypublic. يتم عكس الإدخال غير المنقّى في معامل email مباشرةً في استجابة HTML، مما يسمح للمهاجمين بتنفيذ JavaScript تعسفي في متصفح المستخدم الذي يزور رابطًا خبيثًا أو يرسل طلبًا مصنوعًا بعناية.
تم تخصيص المعرف CVE-2025-51411 لهذه المشكلة. في وقت الإفصاح، لم يصدر البائع أي تصحيح.
postquerypublichttp://localhost/Institute-of-Current-Students/postquerypublicيفشل الخادم في تنقية معامل email بشكل صحيح من بيانات POST قبل عكسه في استجابة HTML، مما يسمح للمهاجمين بحقن حمولات JavaScript، الأمر الذي يؤدي إلى تنفيذ كود من جهة العميل.
$email = $_POST['email'];
echo "<div>Email: $email</div>";
| معرف CWE | العنوان |
|---|---|
| CWE-79 | التحييد غير السليم للمدخلات أثناء توليد صفحة الويب ('Cross-site Scripting') |
| الدرجة | الخطورة | سلسلة المتجه |
|---|---|---|
| 6.1 | متوسطة | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
يمكن أن يؤدي الاستغلال الناجح إلى:
POST /Institute-of-Current-Students/postquerypublic HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
email=testing%40example.com'"()%26%25<zzz><ScRiPt%20>IZwW(9455)</ScRiPt>&gnamex=pHqghUme&squeryx=555&update=Post%20Query!
<ScRiPt >IZwW(9455)</ScRiPt>
يتم تنفيذ هذه الحمولة إذا عكس الخادم قيمة البريد الإلكتروني دون تنقية.
htmlspecialchars() أو ما يعادله لتشفير جميع المخرجات غير الموثوقة قبل عرضها في HTML.$email = htmlspecialchars($_POST['email'], ENT_QUOTES, 'UTF-8');
| الحدث | التاريخ |
|---|---|
| اكتشاف الثغرة | 18 يوليو 2025 |
| الإفصاح العام | 25 يوليو 2025 |
| التصحيح المتاح | ❌ غير متاح حتى وقت الإفصاح |
تم اكتشاف هذه الثغرة والإفصاح عنها بواسطة:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 تم نشر هذا التقرير بشكل مستقل نظرًا لغياب تصحيح رسمي من البائع.