Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-28121 — Exploit XSS réfléchi pour Online Exam Mastering System 1.0 avec charges utiles PoC, analyse d'impact et recommandations d'atténuation pour les tests de sécurité et l'éducation. | Kitploit
Outils/GitHubGitHub/pruthuraut/cve-2025-28121
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubpruthuraut/cve-2025-28121

CVE-2025-28121

Exploit XSS réfléchi pour Online Exam Mastering System 1.0 avec charges utiles PoC, analyse d'impact et recommandations d'atténuation pour les tests de sécurité et l'éducation.

Voir le dépôt
3il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

💥 CVE-2025-28121 - XSS Réfléchi dans Online Exam Mastering System 1.0

📝 Description

code-projects Online Exam Mastering System 1.0 est vulnérable à un Cross-Site Scripting (XSS) Réfléchi dans le fichier feedback.php via le paramètre q.

Ce problème permet à des attaquants distants d'injecter du JavaScript malveillant dans l'application, qui est reflété dans la réponse sans nettoyage ni encodage approprié. Une exploitation réussie peut entraîner le vol de cookies, la prise de contrôle du compte ou d'autres attaques côté client.


🕵️‍♂️ Détails de la vulnérabilité

ChampInfo
ID CVECVE-2025-28121
Type de vulnérabilitéCross-Site Scripting (XSS)
Composant affectéfeedback.php
Type d'attaqueDistant
ImpactPrise de contrôle du compte, Élévation de privilèges
ProduitOnline Exam Mastering System
Version1.0
Éditeurcode-projects
DécouvreurPruthu Raut

🔥 Preuve de Concept (PoC)

Point d'accès vulnérable

root@kitploit:~
http://localhost/exam/feedback.php?q=Thank%20you%20for%20your%20valuable%20feedback

Charge utile d'exploitation

root@kitploit:~
http://localhost/exam/feedback.php?q=<script>alert('XSS')</script>
http://localhost/exam/feedback.php?q=%3Cscript%3Ealert(document.cookie)%3C/script%3E

💡 Remarque : Remplacez localhost par l'IP ou le domaine cible déployé si vous testez dans un environnement en direct.

Fonctionnement

Lorsque l'URL ci-dessus est ouverte par une victime, le script malveillant intégré dans le paramètre q est exécuté dans le contexte du navigateur de la victime. Comme l'entrée est directement reflétée sans nettoyage, cela ouvre la porte à des attaques XSS réfléchies classiques.


⚠️ Impact

  • Prise de contrôle du compte via le vol de cookies de session.
  • Élévation de privilèges si un utilisateur administrateur clique sur le lien.
  • Exploitation du navigateur, hameçonnage ou autres attaques d'ingénierie sociale.

🛡️ Atténuation

Pour prévenir cette vulnérabilité :

  • Nettoyer et encoder les entrées utilisateur avant le rendu.
  • Utiliser des bibliothèques de sécurité telles que ESAPI d'OWASP ou des fonctions PHP intégrées comme htmlspecialchars().
  • Mettre en œuvre une Politique de Sécurité du Contenu (CSP) pour réduire l'impact des scripts injectés.

📣 Divulgation

Cette vulnérabilité a été découverte et divulguée de manière responsable par Pruthu Raut.


Vidéo POC

https://github.com/user-attachments/assets/6af000c3-08ad-46a6-bc93-efc48218591d

Télécharger l’outil