
Exploit XSS réfléchi pour Online Exam Mastering System 1.0 avec charges utiles PoC, analyse d'impact et recommandations d'atténuation pour les tests de sécurité et l'éducation.
code-projects Online Exam Mastering System 1.0 est vulnérable à un Cross-Site Scripting (XSS) Réfléchi dans le fichier feedback.php via le paramètre q.
Ce problème permet à des attaquants distants d'injecter du JavaScript malveillant dans l'application, qui est reflété dans la réponse sans nettoyage ni encodage approprié. Une exploitation réussie peut entraîner le vol de cookies, la prise de contrôle du compte ou d'autres attaques côté client.
| Champ | Info |
|---|
| ID CVE | CVE-2025-28121 |
| Type de vulnérabilité | Cross-Site Scripting (XSS) |
| Composant affecté | feedback.php |
| Type d'attaque | Distant |
| Impact | Prise de contrôle du compte, Élévation de privilèges |
| Produit | Online Exam Mastering System |
| Version | 1.0 |
| Éditeur | code-projects |
| Découvreur | Pruthu Raut |
http://localhost/exam/feedback.php?q=Thank%20you%20for%20your%20valuable%20feedback
http://localhost/exam/feedback.php?q=<script>alert('XSS')</script>
http://localhost/exam/feedback.php?q=%3Cscript%3Ealert(document.cookie)%3C/script%3E
💡 Remarque : Remplacez
localhostpar l'IP ou le domaine cible déployé si vous testez dans un environnement en direct.
Lorsque l'URL ci-dessus est ouverte par une victime, le script malveillant intégré dans le paramètre q est exécuté dans le contexte du navigateur de la victime. Comme l'entrée est directement reflétée sans nettoyage, cela ouvre la porte à des attaques XSS réfléchies classiques.
Pour prévenir cette vulnérabilité :
htmlspecialchars().Cette vulnérabilité a été découverte et divulguée de manière responsable par Pruthu Raut.