
Documentation de CVE-2025-28074 : une vulnérabilité de type Cross-Site Scripting (XSS) réfléchie dans phpList 3.6.3 due à un assainissement incorrect des entrées dans lt.php, permettant l'exécution de code à distance et la divulgation d'informations.
[Description suggérée] phpList antérieur à la version 3.6.3 est vulnérable au Cross-Site Scripting (XSS) en raison d'une mauvaise sanitisation des entrées dans lt.php. La vulnérabilité est exploitable lorsque l'application référence dynamiquement des chemins internes et traite des entrées non fiables sans les échapper, permettant à un attaquant d'injecter du JavaScript malveillant.
[Informations complémentaires] Cette vulnérabilité n'est exploitable que si l'application référence dynamiquement des chemins internes. Si un attaquant peut influencer le paramètre de chemin ou un mécanisme de référence similaire, il peut injecter des entrées malveillantes, conduisant à un XSS reflété. Le problème provient de l'absence de sanitisation appropriée des entrées dans lt.php, qui n'échappe pas les paramètres fournis par l'utilisateur avant de les afficher dans la réponse. Une validation correcte des entrées et un codage approprié des sorties sont nécessaires pour atténuer ce problème.
[Type de vulnérabilité] Cross Site Scripting (XSS)
[Vendeur du produit] phpList
[Base de code du produit affecté] phpList - 3.6.3 (et versions antérieures éventuellement)
[Composant affecté] https://github.com/phpList/phplist3/blob/main/public_html/lists/lt.php
[Type d'attaque] À distance
[Impact exécution de code] true
[Impact divulgation d'informations] true
[Autre impact CVE] Ingénierie sociale : Cette vulnérabilité permet à un attaquant d'exécuter du JavaScript arbitraire dans le navigateur d'une victime via une attaque Cross-Site Scripting (XSS) indirecte. L'attaque nécessite une application qui référence des chemins PHP internes, permettant à un attaquant d'injecter des charges utiles JavaScript via des paramètres mal sanitizés. Cela peut entraîner un vol d'identifiants, un détournement de session ou une redirection malveillante.
[Vecteurs d'attaque] Un attaquant peut créer une charge utile spécialement conçue pour forcer le système à référencer lt.php via un mécanisme de référence de chemin interne. Le script vulnérable reflète les entrées contrôlées par l'utilisateur sans codage ni échappement approprié, conduisant à une vulnérabilité Cross-Site Scripting (XSS). Cela permet à l'attaquant d'injecter du JavaScript arbitraire, compromettant potentiellement les sessions utilisateur ou exécutant des actions malveillantes dans le navigateur de la victime.
[Découvreur] Pattharadech Soponrat