
Divulgation publique de CVE-2025-52097
Ce dépôt contient l'avis public, la preuve de concept et les documents associés pour CVE-2025-52097, une vulnérabilité de cross-site scripting (XSS) réfléchie identifiée dans InstantForum.NET v4.1.4.
Produit : InstantForum.NET v4.1.4
Éditeur : InstantASP Ltd. (n'est plus en activité)
Type de vulnérabilité : Cross-Site Scripting (XSS) réfléchi
Description :
Une entrée non assainie dans le paramètre de chaîne de requête hbhxg est reflétée directement dans la réponse HTML sans encodage de sortie, permettant à un attaquant d'exécuter du JavaScript arbitraire dans le navigateur de la victime sans authentification.
L'avis technique complet, incluant les détails d'exploitation et les recommandations de correction, est disponible dans ADVISORY.md.
Des captures d'écran de la preuve de concept sont incluses dans ce dépôt :
poc_proof.png – Exécution de la charge utilepoc_proof_2.png – Réflexion et confirmation de la versionCet avis est fourni à des fins éducatives et de sécurité défensive uniquement.
Pour toute question concernant cette divulgation, veuillez contacter [email protected].