Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-51411 — Public Disclosure | Kitploit
Tools/GitHubGitHub/tansique-17/cve-2025-51411
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPapers & ResearchLearning & Education
GitHubtansique-17/cve-2025-51411

CVE-2025-51411

Public Disclosure

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

🛡️ CVE-Offenlegung: CVE-2025-51411 — Reflektiertes XSS in Institute-of-Current-Students

Offenlegungsdatum: 25. Juli 2025
CVE-ID: CVE-2025-51411
Schweregrad: MEDIUM (CVSS 6.1)


🧩 Zusammenfassung

Eine reflektierte Cross-Site-Scripting (XSS) Schwachstelle existiert im Projekt Institute-of-Current-Students v1.0, speziell im Endpunkt postquerypublic. Nicht bereinigte Eingaben im Parameter email werden direkt in das Antwort-HTML zurückgespiegelt, was Angreifern ermöglicht, beliebiges JavaScript im Browser eines Benutzers auszuführen, der einen bösartigen Link besucht oder eine manipulierte Anfrage sendet.

Diesem Problem wurde die Kennung CVE-2025-51411 zugewiesen. Zum Zeitpunkt der Offenlegung wurde kein Patch vom Hersteller veröffentlicht.


📦 Betroffenes Produkt

  • Anbieter: Unabhängig (mathurvishal)
  • Projekt: Institute-of-Current-Students---PHP-Project
  • Version: v1.0
  • Datei: postquerypublic
  • Verwundbarer Endpunkt:
    http://localhost/Institute-of-Current-Students/postquerypublic

🔬 Schwachstellendetails

Der Server versäumt es, den Parameter email aus POST-Daten ordnungsgemäß zu bereinigen, bevor er in das Antwort-HTML zurückgespiegelt wird. Dies ermöglicht Angreifern das Injizieren von JavaScript-Payloads, was zur clientseitigen Codeausführung führt.

Anfälliges Code-Muster (hypothetisch):

root@kitploit:~
$email = $_POST['email'];
echo "<div>Email: $email</div>";

📌 CWE-Klassifizierung

CWE-IDTitel
CWE-79Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

📊 CVSS v3.1 Bewertung

PunktzahlSchweregradVektor-String
6.1MITTELCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

💥 Auswirkungen

Eine erfolgreiche Ausnutzung könnte zu Folgendem führen:

  • 🧠 Ausführung beliebigen JavaScripts
  • 🎭 Phishing oder Identitätsdiebstahl via HTML-Injektion
  • 🍪 Session-Hijacking oder Token-Diebstahl
  • 🚨 Erzwungene Umleitung oder Malware-Auslieferung

🧪 Proof of Concept (PoC)

📥 Beispiel-Anfrage

root@kitploit:~
POST /Institute-of-Current-Students/postquerypublic HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded

email=testing%40example.com'"()%26%25<zzz><ScRiPt%20>IZwW(9455)</ScRiPt>&gnamex=pHqghUme&squeryx=555&update=Post%20Query!

📋 Injizierte Payload

root@kitploit:~
<ScRiPt >IZwW(9455)</ScRiPt>

Diese Payload wird ausgeführt, wenn der Server den E-Mail-Wert ohne Bereinigung zurückspiegelt.


🔐 Empfehlungen

  • ✅ Verwenden Sie htmlspecialchars() oder Äquivalent, um alle nicht vertrauenswürdigen Ausgaben vor der Darstellung in HTML zu kodieren.
  • 🧰 Implementieren Sie serverseitige Eingabevalidierung für alle Formulareingaben.
  • 🧱 Setzen Sie starke Content Security Policy (CSP)-Header.
  • 🚫 Vermeiden Sie es, unbereinigte Benutzereingaben direkt in HTML-Antworten einzubetten.

✅ Beispiel-Fix

root@kitploit:~
$email = htmlspecialchars($_POST['email'], ENT_QUOTES, 'UTF-8');

📆 Zeitplan

EreignisDatum
Schwachstelle entdeckt18. Juli 2025
Öffentliche Offenlegung25. Juli 2025
Patch verfügbar❌ Nicht verfügbar zum Zeitpunkt der Offenlegung

🙋‍♂️ Danksagungen

Diese Schwachstelle wurde entdeckt und offengelegt von:

Tansique Dasari
🔗 GitHub
✉️ [email protected]


🔗 Referenzen

  • OWASP - XSS
  • CWE-79 - XSS-Klassifizierung
  • GitHub - Institute-of-Current-Students
  • CVE-2025-51411 auf CVE.org

💬 Diese Meldung wird unabhängig veröffentlicht aufgrund des Fehlens eines offiziellen Hersteller-Patches.

Tool herunterladen