
Divulgation publique
Date de divulgation : 25 juillet 2025
Identifiant CVE : CVE-2025-51411
Gravité : MOYENNE (CVSS 6.1)
Une vulnérabilité de type Cross-Site Scripting (XSS) réfléchi existe dans le projet Institute-of-Current-Students v1.0, plus précisément au niveau du point de terminaison postquerypublic. L'entrée non assainie du paramètre email est directement reflétée dans le HTML de la réponse, permettant aux attaquants d'exécuter du JavaScript arbitraire dans le navigateur d'un utilisateur qui visite un lien malveillant ou soumet une requête spécialement conçue.
Ce problème a reçu l'identifiant CVE-2025-51411. Au moment de la divulgation, aucun correctif n'a été publié par l'éditeur.
postquerypublichttp://localhost/Institute-of-Current-Students/postquerypublicLe serveur n'assainit pas correctement le paramètre email des données POST avant de le refléter dans le HTML de la réponse. Cela permet aux attaquants d'injecter des charges utiles JavaScript, ce qui conduit à l'exécution de code côté client.
$email = $_POST['email'];
echo "<div>Email: $email</div>";
| Identifiant CWE | Titre |
|---|---|
| CWE-79 | Neutralisation incorrecte des entrées lors de la génération de la page Web ('Cross-site Scripting') |
| Score | Gravité | Vecteur |
|---|---|---|
| 6.1 | MOYENNE | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Une exploitation réussie pourrait entraîner :
POST /Institute-of-Current-Students/postquerypublic HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
email=testing%40example.com'"()%26%25<zzz><ScRiPt%20>IZwW(9455)</ScRiPt>&gnamex=pHqghUme&squeryx=555&update=Post%20Query!
<ScRiPt >IZwW(9455)</ScRiPt>
Cette charge utile est exécutée si le serveur reflète la valeur du paramètre email sans assainissement.
htmlspecialchars() ou un équivalent pour encoder toutes les sorties non fiables avant de les afficher en HTML.$email = htmlspecialchars($_POST['email'], ENT_QUOTES, 'UTF-8');
| Événement | Date |
|---|---|
| Vulnérabilité découverte | 18 juillet 2025 |
| Divulgation publique | 25 juillet 2025 |
| Correctif disponible | ❌ Non disponible au moment de la divulgation |
Cette vulnérabilité a été découverte et divulguée par :
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 Cet avis est publié de manière indépendante en raison de l'absence de correctif officiel de l'éditeur.