
Reflektierter XSS-Exploit für Online Exam Mastering System 1.0 mit PoC-Payloads, Auswirkungsanalyse und Minderungsanleitung für Sicherheitstests und Schulungszwecke.
code-projects Online Exam Mastering System 1.0 ist anfällig für reflektiertes Cross-Site Scripting (XSS) in der Datei feedback.php über den Parameter q.
Diese Schwachstelle ermöglicht es Angreifern, schädliches JavaScript in die Anwendung einzuschleusen, das ohne ordnungsgemäße Bereinigung oder Kodierung in der Antwort reflektiert wird. Erfolgreiche Ausnutzung kann zu Cookie-Diebstahl, Kontodiebstahl oder anderen clientseitigen Angriffen führen.
| Feld | Information |
|---|---|
| CVE-ID | CVE-2025-28121 |
| Schwachstellentyp | Cross-Site Scripting (XSS) |
| Betroffene Komponente | feedback.php |
| Angriffstyp | Remote |
| Auswirkung | Kontodiebstahl, Rechteausweitung |
| Produkt | Online Exam Mastering System |
| Version | 1.0 |
| Anbieter | code-projects |
| Entdecker | Pruthu Raut |
http://localhost/exam/feedback.php?q=Thank%20you%20for%20your%20valuable%20feedback
http://localhost/exam/feedback.php?q=<script>alert('XSS')</script>
http://localhost/exam/feedback.php?q=%3Cscript%3Ealert(document.cookie)%3C/script%3E
💡 Hinweis: Ersetzen Sie
localhostdurch die bereitgestellte Ziel-IP oder -Domain, wenn Sie in einer Live-Umgebung testen.
Wenn das Opfer die obige URL öffnet, wird das bösartige Skript, das im Parameter q eingebettet ist, im Kontext des Browsers des Opfers ausgeführt. Da die Eingabe ohne Bereinigung direkt reflektiert wird, öffnet dies die Tür für klassische Reflected-XSS-Angriffe.
Um diese Schwachstelle zu verhindern:
htmlspecialchars().Diese Schwachstelle wurde von Pruthu Raut entdeckt und verantwortungsvoll offengelegt.
https://github.com/user-attachments/assets/6af000c3-08ad-46a6-bc93-efc48218591d