Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-51411 — Öffentliche Offenlegung | Kitploit
Tools/GitHubGitHub/tansique-17/cve-2025-51411
SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitPapers & ForschungLernen & Bildung
GitHubtansique-17/cve-2025-51411

CVE-2025-51411

Öffentliche Offenlegung

Repository anzeigen
1vor 1 JahrNoch nicht geprüft
Webseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛡️ CVE-Offenlegung: CVE-2025-51411 — Reflektiertes XSS in Institute-of-Current-Students

Offenlegungsdatum: 25. Juli 2025
CVE-ID: CVE-2025-51411
Schweregrad: MEDIUM (CVSS 6.1)


🧩 Zusammenfassung

Eine reflektierte Cross-Site-Scripting (XSS) Schwachstelle existiert im Projekt Institute-of-Current-Students v1.0, speziell im Endpunkt postquerypublic. Nicht bereinigte Eingaben im Parameter email werden direkt in das Antwort-HTML zurückgespiegelt, was Angreifern ermöglicht, beliebiges JavaScript im Browser eines Benutzers auszuführen, der einen bösartigen Link besucht oder eine manipulierte Anfrage sendet.

Diesem Problem wurde die Kennung CVE-2025-51411 zugewiesen. Zum Zeitpunkt der Offenlegung wurde kein Patch vom Hersteller veröffentlicht.


📦 Betroffenes Produkt

  • Anbieter: Unabhängig (mathurvishal)
  • Projekt: Institute-of-Current-Students---PHP-Project
  • Version: v1.0
  • Datei: postquerypublic
Tool herunterladen
  • Verwundbarer Endpunkt:
    http://localhost/Institute-of-Current-Students/postquerypublic

  • 🔬 Schwachstellendetails

    Der Server versäumt es, den Parameter email aus POST-Daten ordnungsgemäß zu bereinigen, bevor er in das Antwort-HTML zurückgespiegelt wird. Dies ermöglicht Angreifern das Injizieren von JavaScript-Payloads, was zur clientseitigen Codeausführung führt.

    Anfälliges Code-Muster (hypothetisch):

    root@kitploit:~
    $email = $_POST['email'];
    echo "<div>Email: $email</div>";
    

    📌 CWE-Klassifizierung

    CWE-IDTitel
    CWE-79Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

    📊 CVSS v3.1 Bewertung

    PunktzahlSchweregradVektor-String
    6.1MITTELCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

    💥 Auswirkungen

    Eine erfolgreiche Ausnutzung könnte zu Folgendem führen:

    • 🧠 Ausführung beliebigen JavaScripts
    • 🎭 Phishing oder Identitätsdiebstahl via HTML-Injektion
    • 🍪 Session-Hijacking oder Token-Diebstahl
    • 🚨 Erzwungene Umleitung oder Malware-Auslieferung

    🧪 Proof of Concept (PoC)

    📥 Beispiel-Anfrage

    root@kitploit:~
    POST /Institute-of-Current-Students/postquerypublic HTTP/1.1
    Host: localhost
    Content-Type: application/x-www-form-urlencoded
    
    email=testing%40example.com'"()%26%25<zzz><ScRiPt%20>IZwW(9455)</ScRiPt>&gnamex=pHqghUme&squeryx=555&update=Post%20Query!
    

    📋 Injizierte Payload

    root@kitploit:~
    <ScRiPt >IZwW(9455)</ScRiPt>
    

    Diese Payload wird ausgeführt, wenn der Server den E-Mail-Wert ohne Bereinigung zurückspiegelt.


    🔐 Empfehlungen

    • ✅ Verwenden Sie htmlspecialchars() oder Äquivalent, um alle nicht vertrauenswürdigen Ausgaben vor der Darstellung in HTML zu kodieren.
    • 🧰 Implementieren Sie serverseitige Eingabevalidierung für alle Formulareingaben.
    • 🧱 Setzen Sie starke Content Security Policy (CSP)-Header.
    • 🚫 Vermeiden Sie es, unbereinigte Benutzereingaben direkt in HTML-Antworten einzubetten.

    ✅ Beispiel-Fix

    root@kitploit:~
    $email = htmlspecialchars($_POST['email'], ENT_QUOTES, 'UTF-8');
    

    📆 Zeitplan

    EreignisDatum
    Schwachstelle entdeckt18. Juli 2025
    Öffentliche Offenlegung25. Juli 2025
    Patch verfügbar❌ Nicht verfügbar zum Zeitpunkt der Offenlegung

    🙋‍♂️ Danksagungen

    Diese Schwachstelle wurde entdeckt und offengelegt von:

    Tansique Dasari
    🔗 GitHub
    ✉️ [email protected]


    🔗 Referenzen

    • OWASP - XSS
    • CWE-79 - XSS-Klassifizierung
    • GitHub - Institute-of-Current-Students
    • CVE-2025-51411 auf CVE.org

    💬 Diese Meldung wird unabhängig veröffentlicht aufgrund des Fehlens eines offiziellen Hersteller-Patches.