
Proof-of-Concept für CVE-2025-46178: Reflektierte XSS in CloudClassroom PHP-Projekt über unsanitären eid-Parameter in askquery.php, was die Injektion beliebigen JavaScripts und Session-Hijacking ermöglicht.
Zusätzliche Informationen Das Payload demonstriert eine erfolgreiche JavaScript-Ausführung mithilfe der Funktion alert(9734). Die Eingabe wird vor der Darstellung nicht ordnungsgemäß bereinigt oder kodiert, wodurch die Anwendung für Reflected XSS anfällig ist.
Cross-Site Scripting (XSS)
https://github.com/mathurvishal/CloudClassroom-PHP-Project
https://github.com/mathurvishal/CloudClassroom-PHP-Project 1.0 - https://github.com/mathurvishal/CloudClassroom-PHP-Project 1.0
askquery.php, eid GET-Parameter, Frontend-HTML-Rendering-Logik
Ein Angreifer kann bösartige JavaScript-Payloads über den eid GET-Parameter injizieren. Wenn ein Opfer eine manipulierte URL besucht, wird das Skript in dessen Browser ausgeführt, wodurch möglicherweise Cookies gestohlen oder unbefugte Aktionen durchgeführt werden können.
Referenz https://owasp.org/www-community/attacks/xss/