
Dokumentation von CVE-2025-28074: eine reflektierte Cross-Site Scripting (XSS)-Sicherheitslücke in phpList 3.6.3 aufgrund unsachgemäßer Eingabebereinigung in lt.php, die Remote-Code-Ausführung und Offenlegung von Informationen ermöglicht.
[Vorgeschlagene Beschreibung] phpList vor Version 3.6.3 ist anfällig für Cross-Site Scripting (XSS) aufgrund unzureichender Eingabebereinigung in lt.php. Die Sicherheitslücke ist ausnutzbar, wenn die Anwendung dynamisch auf interne Pfade verweist und nicht vertrauenswürdige Eingaben ohne Escape-Verarbeitung verarbeitet, was einem Angreifer ermöglicht, schädliches JavaScript einzuschleusen.
[Zusätzliche Informationen] Diese Sicherheitslücke ist nur ausnutzbar, wenn die Anwendung dynamisch auf interne Pfade verweist. Wenn ein Angreifer den Pfadparameter oder einen ähnlichen Referenzmechanismus beeinflussen kann, kann er schädliche Eingaben einschleusen, was zu reflektiertem XSS führt. Das Problem entsteht durch das Fehlen einer ordnungsgemäßen Eingabebereinigung in lt.php, das die vom Benutzer bereitgestellten Parameter vor der Darstellung in der Antwort nicht escaped. Eine ordnungsgemäße Eingabevalidierung und Ausgabecodierung sind erforderlich, um dieses Problem zu entschärfen.
[Sicherheitslückentyp] Cross Site Scripting (XSS)
[Anbieter des Produkts] phpList
[Basis des betroffenen Produktcodes] phpList - 3.6.3 (und möglicherweise frühere Versionen)
[Betroffene Komponente] https://github.com/phpList/phplist3/blob/main/public_html/lists/lt.php
[Angriffsart] Remote
[Auswirkungen Codeausführung] true
[Auswirkungen Offenlegung von Informationen] true
[CVE Auswirkungen Sonstiges] Social Engineering: Diese Sicherheitslücke ermöglicht es einem Angreifer, beliebiges JavaScript im Browser eines Opfers über einen indirekten Cross-Site-Scripting (XSS)-Angriff auszuführen. Der Angriff erfordert eine Anwendung, die auf interne PHP-Pfade verweist, wodurch ein Angreifer JavaScript-Payloads über nicht ordnungsgemäß bereinigte Parameter einschleusen kann. Dies kann zu Diebstahl von Anmeldedaten, Session-Hijacking oder bösartiger Weiterleitung führen.
[Angriffsvektoren] Ein Angreifer kann ein speziell präpariertes Payload erstellen, um das System zu zwingen, über einen internen Pfadreferenzmechanismus auf lt.php zu verweisen. Das anfällige Skript gibt benutzergesteuerte Eingaben ohne ordnungsgemäße Kodierung oder Escape-Verarbeitung zurück, was zu einer Cross-Site-Scripting (XSS)-Sicherheitslücke führt. Dies ermöglicht es dem Angreifer, beliebiges JavaScript einzuschleusen und möglicherweise Benutzersitzungen zu gefährden oder böswillige Aktionen im Browser des Opfers auszuführen.
[Referenz] https://github.com/phpList/phplist3/blob/main/public_html/lists/lt.php
[Entdecker] Pattharadech Soponrat