
Prueba de concepto para CVE-2025-56762
La aplicación utiliza “error.php” para devolver el código de error correspondiente según el caso de uso a la aplicación web al encontrarse con un error. Al inspeccionar el código fuente, se descubrió que la aplicación no sanitiza el parámetro “code” al elaborar un código Javascript malicioso, lo que resulta en su ejecución.
La explotación exitosa de esto permite la ejecución de scripts maliciosos en el navegador de un usuario, lo que provoca robo de datos, secuestro de cuentas y manipulación de páginas web
/error.php?code=">