
Proof-of-concept for CVE-2025-63441: reflected XSS in OSSN's /u/administrator/friends endpoint via arbitrary URL parameter injection, enabling session hijacking and defacement.
Title:
Reflected XSS via arbitrarily supplied URL parameter param at endpoint u/administrator/friends
Summary: A Reflected Cross-Site Scripting (XSS) vulnerability was identified in the u/administrator/friends endpoint of the OSSN application. This vulnerability allows attackers to inject malicious scripts the name of an arbitrarily supplied URL parameter.
Impact:
Fixed in OSSN 8.7 and above github: https://github.com/opensource-socialnetwork/opensource-socialnetwork/issues/2501
PoC: Payload: ?tcjz4'>