
Divulgation publique et preuve de concept pour une vulnérabilité XSS réfléchie (CVE-2025-61456) dans un projet de commerce électronique, incluant les détails techniques, le score CVSS et les recommandations de remédiation.
Date de divulgation : 14 octobre 2025
Identifiant CVE : CVE-2025-61456
Sévérité : MOYENNE (CVSS 6.1)
Une vulnérabilité de Cross-Site Scripting (XSS) réfléchi existe dans le E-commerce Project v1.0, plus précisément au niveau du point de terminaison index.php. L'entrée non assainie du paramètre de chemin d'URL est directement reflétée dans le HTML de la réponse, permettant aux attaquants d'exécuter du JavaScript arbitraire dans le navigateur d'un utilisateur qui visite un lien malveillant ou soumet une requête spécialement conçue.
Ce problème s'est vu attribuer l'identifiant CVE-2025-61456. Au moment de la divulgation, aucun correctif n'a été publié par le fournisseur.
index.phphttp://localhost/e-commerce-main/index.phpLe serveur ne parvient pas à assainir correctement le paramètre de chemin d'URL dans index.php avant de le refléter dans le HTML de la réponse. Cela permet aux attaquants d'injecter des charges utiles JavaScript via le chemin d'URL, conduisant à une exécution de code côté client.
Un attaquant conçoit une entrée contenant du contenu de type script intégré et l'envoie au point de terminaison GET vulnérable. Étant donné que le serveur reflète l'entrée dans la réponse HTML sans appliquer un encodage HTML/attribut/JS approprié, le navigateur traite le contenu reflété comme du balisage exécutable et l'exécute. Il s'agit d'un scénario XSS réfléchi (non persistant) ; l'attaquant doit convaincre une victime d'effectuer la requête ou de visiter un lien/formulaire spécialement construit.
$path = $_SERVER['PATH_INFO'];
echo "<div>Path: $path</div>";
| Identifiant CWE | Titre |
|---|---|
| CWE-79 | Neutralisation incorrecte de l'entrée lors de la génération de pages Web ('Cross-site Scripting') |
| Score | Sévérité | Chaîne vectorielle |
|---|---|---|
| 6.1 | MOYENNE | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Une exploitation réussie pourrait entraîner :
git clone https://github.com/Bhabishya-123/E-commerce.git
Utilisez XAMPP/LAMP pour déployer le projet et accéder à l'application.
GET /e-commerce-main/index.php/fmfct"><script>alert(1)</script>xfniu?id=unknown HTTP/1.1
Host: localhost
fmfct"><script>alert(1)</script>xfniu
Explication :
La charge utile "><script>alert(1)</script> sort du contexte HTML et injecte une alerte JavaScript. Lorsqu'une victime clique sur un lien malveillant contenant cette charge utile, le JavaScript s'exécute dans son navigateur.
Si la vulnérabilité est présente, le navigateur exécutera le code JavaScript, affichant une boîte d'alerte avec la valeur 1.
htmlspecialchars() ou un équivalent pour encoder toutes les sorties non fiables avant de les rendre en HTML.$path = htmlspecialchars($_SERVER['PATH_INFO'], ENT_QUOTES, 'UTF-8');
echo "<div>Path: $path</div>";
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
| Événement | Date |
|---|---|
| Vulnérabilité découverte | 16 septembre 2025 |
| Divulgation publique | 13 octobre 2025 |
| Correctif disponible | ❌ Non disponible au moment de la divulgation |
Cette vulnérabilité a été découverte et divulguée par :
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 Cet avis est publié de manière indépendante en raison de l'absence de correctif officiel du fournisseur.