
Divulgación pública y prueba de concepto para una vulnerabilidad XSS reflejado (CVE-2025-61456) en un proyecto de comercio electrónico, incluyendo detalles técnicos, puntuación CVSS y orientación de remediación.
Fecha de divulgación: 14 de octubre de 2025
ID de CVE: CVE-2025-61456
Severidad: MEDIA (CVSS 6.1)
Existe una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en el Proyecto de Comercio Electrónico v1.0, específicamente dentro del endpoint index.php. La entrada sin sanitizar en el parámetro de ruta de la URL se refleja directamente en el HTML de la respuesta, lo que permite a los atacantes ejecutar JavaScript arbitrario en el navegador de un usuario que visita un enlace malicioso o envía una solicitud manipulada.
A este problema se le ha asignado el identificador CVE-2025-61456. En el momento de la divulgación, no se ha publicado ningún parche por parte del proveedor.
index.phphttp://localhost/e-commerce-main/index.phpEl servidor no sanitiza adecuadamente el parámetro de ruta de la URL en index.php antes de reflejarlo en el HTML de la respuesta. Esto permite a los atacantes inyectar cargas útiles de JavaScript a través de la ruta de la URL, lo que provoca la ejecución de código en el lado del cliente.
Un atacante crea una entrada que contiene contenido similar a scripts incrustados y la envía al endpoint GET vulnerable. Debido a que el servidor refleja la entrada en la respuesta HTML sin aplicar la codificación adecuada de HTML/atributos/JS, el navegador trata el contenido reflejado como marcado ejecutable y lo ejecuta. Este es un escenario de XSS reflejado (no persistente); el atacante debe persuadir a la víctima para que realice la solicitud o visite un enlace/formulario especialmente construido.
$path = $_SERVER['PATH_INFO'];
echo "<div>Path: $path</div>";
| ID de CWE | Título |
|---|---|
| CWE-79 | Neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') |
| Puntuación | Severidad | Cadena de Vector |
|---|---|---|
| 6.1 | MEDIA | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Una explotación exitosa podría resultar en:
git clone https://github.com/Bhabishya-123/E-commerce.git
Use XAMPP/LAMP para implementar el proyecto y acceder a la aplicación.
GET /e-commerce-main/index.php/fmfct"><script>alert(1)</script>xfniu?id=unknown HTTP/1.1
Host: localhost
fmfct"><script>alert(1)</script>xfniu
Explicación:
La carga útil "><script>alert(1)</script> sale del contexto HTML e inyecta una alerta de JavaScript. Cuando una víctima hace clic en un enlace malicioso que contiene esta carga útil, el JavaScript se ejecuta en su navegador.
Si es vulnerable, el navegador ejecutará el código JavaScript, mostrando un cuadro de alerta con el valor 1.
htmlspecialchars() o equivalente para codificar toda salida no confiable antes de renderizarla en HTML.$path = htmlspecialchars($_SERVER['PATH_INFO'], ENT_QUOTES, 'UTF-8');
echo "<div>Path: $path</div>";
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
| Evento | Fecha |
|---|---|
| Vulnerabilidad Descubierta | 16 de septiembre de 2025 |
| Divulgación Pública | 13 de octubre de 2025 |
| Parche Disponible | ❌ No disponible al momento de la divulgación |
Esta vulnerabilidad fue descubierta y divulgada por:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 Este aviso se publica de forma independiente debido a la ausencia de un parche oficial del proveedor.