
XSS (Cross-Site-Scripting-Schwachstelle)
XSS (Cross-Site Scripting Schwachstelle)
Beschreibung:
Eine reflektierte Cross-Site Scripting (XSS) Schwachstelle existiert in register.php von PuneethReddyHC/event-management 1.0.
Der mobile POST-Parameter wird nicht ordnungsgemäß validiert und ungefiltert in der Antwort zurückgegeben, was die Injection von beliebigem JavaScript-Code ermöglicht.
CVE ID: CVE-2025-56605
Entdeckt von: Isroil Mustafoqulov
Schwachstellentyp: Reflektiertes XSS
Angriffsvektor: Remote
Schritte zur Reproduktion (nur lokal):
backend/register.php mit einem bösartigen Payload im mobile Parameter.⚠️ Payloads wurden absichtlich weggelassen. Versuchen Sie nicht, Systeme auszunutzen, die Ihnen nicht gehören.
Gegenmaßnahme:
Bereinigen/kodieren Sie Benutzereingaben vor der Ausgabe. Beispiel in PHP:
echo htmlspecialchars($_POST['mobile'], ENT_QUOTES, 'UTF-8');