
Public Disclosure
Offenlegungsdatum: 25. Juli 2025
CVE-ID: CVE-2025-51411
Schweregrad: MEDIUM (CVSS 6.1)
Eine reflektierte Cross-Site-Scripting (XSS) Schwachstelle existiert im Projekt Institute-of-Current-Students v1.0, speziell im Endpunkt postquerypublic. Nicht bereinigte Eingaben im Parameter email werden direkt in das Antwort-HTML zurückgespiegelt, was Angreifern ermöglicht, beliebiges JavaScript im Browser eines Benutzers auszuführen, der einen bösartigen Link besucht oder eine manipulierte Anfrage sendet.
Diesem Problem wurde die Kennung CVE-2025-51411 zugewiesen. Zum Zeitpunkt der Offenlegung wurde kein Patch vom Hersteller veröffentlicht.
postquerypublichttp://localhost/Institute-of-Current-Students/postquerypublicDer Server versäumt es, den Parameter email aus POST-Daten ordnungsgemäß zu bereinigen, bevor er in das Antwort-HTML zurückgespiegelt wird. Dies ermöglicht Angreifern das Injizieren von JavaScript-Payloads, was zur clientseitigen Codeausführung führt.
$email = $_POST['email'];
echo "<div>Email: $email</div>";
| CWE-ID | Titel |
|---|---|
| CWE-79 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') |
| Punktzahl | Schweregrad | Vektor-String |
|---|---|---|
| 6.1 | MITTEL | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Eine erfolgreiche Ausnutzung könnte zu Folgendem führen:
POST /Institute-of-Current-Students/postquerypublic HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
email=testing%40example.com'"()%26%25<zzz><ScRiPt%20>IZwW(9455)</ScRiPt>&gnamex=pHqghUme&squeryx=555&update=Post%20Query!
<ScRiPt >IZwW(9455)</ScRiPt>
Diese Payload wird ausgeführt, wenn der Server den E-Mail-Wert ohne Bereinigung zurückspiegelt.
htmlspecialchars() oder Äquivalent, um alle nicht vertrauenswürdigen Ausgaben vor der Darstellung in HTML zu kodieren.$email = htmlspecialchars($_POST['email'], ENT_QUOTES, 'UTF-8');
| Ereignis | Datum |
|---|---|
| Schwachstelle entdeckt | 18. Juli 2025 |
| Öffentliche Offenlegung | 25. Juli 2025 |
| Patch verfügbar | ❌ Nicht verfügbar zum Zeitpunkt der Offenlegung |
Diese Schwachstelle wurde entdeckt und offengelegt von:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 Diese Meldung wird unabhängig veröffentlicht aufgrund des Fehlens eines offiziellen Hersteller-Patches.