
XSS (ثغرة البرمجة النصية عبر المواقع)
XSS (ثغرة البرمجة النصية عبر المواقع)
الوصف:
توجد ثغرة XSS منعكسة (Cross-Site Scripting) في register.php من PuneethReddyHC/event-management 1.0.
لا يتم التحقق من معامل mobile المُرسل عبر POST بشكل صحيح ويُعاد عكسه في الاستجابة، مما يسمح بحقن كود JavaScript عشوائي.
معرّف CVE: CVE-2025-56605
اكتُشفت بواسطة: Isroil Mustafoqulov
نوع الثغرة: XSS منعكسة
متجه الهجوم: عن بُعد
خطوات إعادة إنتاج الثغرة (محليًا فقط):
backend/register.php مع حمولة خبيثة في معامل mobile.⚠️ تم حذف الحمولات عمدًا. لا تحاول استغلال الثغرة على أنظمة لا تملكها.
التخفيف:
قم بتنقية/ترميز مدخلات المستخدم قبل الإخراج. مثال في PHP:
echo htmlspecialchars($_POST['mobile'], ENT_QUOTES, 'UTF-8');