
Divulgación pública de CVE-2025-52097
Este repositorio contiene el aviso público, la prueba de concepto y los materiales de soporte para CVE-2025-52097, una vulnerabilidad de cross-site scripting (XSS) reflejado identificada en InstantForum.NET v4.1.4.
Producto: InstantForum.NET v4.1.4
Proveedor: InstantASP Ltd. (ya no está en funcionamiento)
Tipo de vulnerabilidad: Cross-Site Scripting (XSS) Reflejado
Descripción:
La entrada no saneada en el parámetro de cadena de consulta hbhxg se refleja directamente en la respuesta HTML sin codificación de salida, lo que permite a un atacante ejecutar JavaScript arbitrario en el navegador de la víctima sin autenticación.
El aviso técnico completo, incluidos los detalles de explotación y las recomendaciones de remediación, está disponible en ADVISORY.md.
Las capturas de pantalla de la prueba de concepto están incluidas en este repositorio:
poc_proof.png – Ejecución del payloadpoc_proof_2.png – Reflexión y confirmación de versiónEste aviso se proporciona únicamente con fines educativos y de seguridad defensiva.
Para preguntas sobre esta divulgación, contacte con [email protected].