
Exploit XSS reflejado para Online Exam Mastering System 1.0 con payloads de PoC, análisis de impacto y guía de mitigación para pruebas de seguridad y educación.
code-projects Online Exam Mastering System 1.0 es vulnerable a Cross-Site Scripting (XSS) Reflejado en el archivo feedback.php a través del parámetro q.
Este problema permite a atacantes remotos inyectar JavaScript malicioso en la aplicación, el cual se refleja en la respuesta sin una adecuada sanitización o codificación. Una explotación exitosa puede conducir al robo de cookies, apropiación de cuentas u otros ataques del lado del cliente.
| Campo | Información |
|---|---|
| ID CVE | CVE-2025-28121 |
| Tipo de Vulnerabilidad | Cross-Site Scripting (XSS) |
| Componente Afectado | feedback.php |
| Tipo de Ataque | Remoto |
| Impacto | Apropiación de Cuenta, Escalada de Privilegios |
| Producto | Online Exam Mastering System |
| Versión | 1.0 |
| Proveedor | code-projects |
| Descubridor | Pruthu Raut |
http://localhost/exam/feedback.php?q=Thank%20you%20for%20your%20valuable%20feedback
http://localhost/exam/feedback.php?q=<script>alert('XSS')</script>
http://localhost/exam/feedback.php?q=%3Cscript%3Ealert(document.cookie)%3C/script%3E
💡 Nota: Reemplace
localhostcon la IP o dominio del objetivo desplegado si está probando en un entorno real.
Cuando la URL anterior es abierta por una víctima, el script malicioso incrustado en el parámetro q se ejecuta en el contexto del navegador de la víctima. Dado que la entrada se refleja directamente sin sanitización, abre la puerta a ataques clásicos de XSS reflejado.
Para prevenir esta vulnerabilidad:
htmlspecialchars().Esta vulnerabilidad fue descubierta y divulgada de manera responsable por Pruthu Raut.
https://github.com/user-attachments/assets/6af000c3-08ad-46a6-bc93-efc48218591d