
Öffentliche Offenlegung von CVE-2025-52097
This repository contains the public advisory, proof of concept, and supporting materials for CVE-2025-52097, a reflected cross-site scripting (XSS) vulnerability identified in InstantForum.NET v4.1.4.
Produkt: InstantForum.NET v4.1.4
Hersteller: InstantASP Ltd. (nicht mehr aktiv)
Schwachstellentyp: Reflected Cross-Site Scripting (XSS)
Beschreibung:
Nicht bereinigte Eingabe im hbhxg Query-String-Parameter wird ohne Ausgabekodierung direkt in die HTML-Antwort reflektiert, sodass ein Angreifer beliebiges JavaScript im Browser des Opfers ausführen kann, ohne dass eine Authentifizierung erforderlich ist.
Die vollständige technische Sicherheitsmeldung (Advisory) einschließlich Details zur Ausnutzung und Empfehlungen zur Behebung finden Sie in ADVISORY.md.
Screenshots des Proof of Concept sind in diesem Repository enthalten:
poc_proof.png – Payload executionpoc_proof_2.png – Reflexion und VersionsbestätigungDiese Sicherheitsmeldung wird nur zu Bildungs- und defensiven Sicherheitszwecken bereitgestellt.
Bei Fragen zu dieser Offenlegung wenden Sie sich bitte an [email protected].