
Divulgación pública
Fecha de divulgación: 25 de julio de 2025
ID de CVE: CVE-2025-51411
Severidad: MEDIA (CVSS 6.1)
Existe una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en el proyecto Institute-of-Current-Students v1.0, específicamente dentro del endpoint postquerypublic. La entrada sin sanitizar en el parámetro email se refleja directamente en el HTML de la respuesta, lo que permite a los atacantes ejecutar JavaScript arbitrario en el navegador de un usuario que visita un enlace malicioso o envía una solicitud manipulada.
A este problema se le ha asignado el identificador CVE-2025-51411. En el momento de la divulgación, no se ha publicado ningún parche por parte del proveedor.
postquerypublichttp://localhost/Institute-of-Current-Students/postquerypublicEl servidor no sanea adecuadamente el parámetro email de los datos POST antes de reflejarlo en el HTML de la respuesta. Esto permite a los atacantes inyectar payloads de JavaScript, lo que conduce a la ejecución de código en el lado del cliente.
$email = $_POST['email'];
echo "<div>Email: $email</div>";
| ID de CWE | Título |
|---|---|
| CWE-79 | Neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') |
| Puntuación | Severidad | Cadena de vector |
|---|---|---|
| 6.1 | MEDIA | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Una explotación exitosa podría resultar en:
POST /Institute-of-Current-Students/postquerypublic HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
email=testing%40example.com'"()%26%25<zzz><ScRiPt%20>IZwW(9455)</ScRiPt>&gnamex=pHqghUme&squeryx=555&update=Post%20Query!
<ScRiPt >IZwW(9455)</ScRiPt>
Este payload se ejecuta si el servidor refleja el valor de email sin sanitización.
htmlspecialchars() o equivalente para codificar todas las salidas no confiables antes de renderizarlas en HTML.$email = htmlspecialchars($_POST['email'], ENT_QUOTES, 'UTF-8');
| Evento | Fecha |
|---|---|
| Vulnerabilidad descubierta | 18 de julio de 2025 |
| Divulgación pública | 25 de julio de 2025 |
| Parche disponible | ❌ No disponible al momento de la divulgación |
Esta vulnerabilidad fue descubierta y divulgada por:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 Este aviso se publica de forma independiente debido a la ausencia de un parche oficial del proveedor.