
Proof-of-Concept für CVE-2025-63441: reflektiertes XSS im `/u/administrator/friends`-Endpunkt von OSSN durch beliebige URL-Parameter-Injektion, was Session-Hijacking und Defacement ermöglicht.
Titel:
Reflektiertes XSS über arbitrarily supplied URL parameter param am Endpunkt u/administrator/friends
Zusammenfassung: Eine Sicherheitslücke für Reflektiertes Cross-Site Scripting (XSS) wurde im Endpunkt u/administrator/friends der OSSN-Anwendung identifiziert. Diese Sicherheitslücke erlaubt es Angreifern, bösartige Skripte in den Namen eines willkürlich bereitgestellten URL-Parameters zu injizieren.
Auswirkungen:
Behoben in OSSN 8.7 und höher github: https://github.com/opensource-socialnetwork/opensource-socialnetwork/issues/2501
PoC: Payload: ?tcjz4'>