Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-61456 — Divulgation publique et preuve de concept pour une vulnérabilité XSS réfléchie (CVE-2025-61456) dans un projet de commerce électronique, incluant les détails techniques, le score CVSS et les recommandations de remédiation. | Kitploit
Outils/GitHubGitHub/tansique-17/cve-2025-61456
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebArticles et RechercheApprentissage et Éducation
GitHubtansique-17/cve-2025-61456

CVE-2025-61456

Divulgation publique et preuve de concept pour une vulnérabilité XSS réfléchie (CVE-2025-61456) dans un projet de commerce électronique, incluant les détails techniques, le score CVSS et les recommandations de remédiation.

Voir le dépôt
10il y a 11 moisPas encore vérifié
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🛡️ Divulgation CVE : CVE-2025-61456 — XSS réfléchi dans un projet e-commerce

Date de divulgation : 14 octobre 2025
Identifiant CVE : CVE-2025-61456
Sévérité : MOYENNE (CVSS 6.1)


🧩 Résumé

Une vulnérabilité de Cross-Site Scripting (XSS) réfléchi existe dans le E-commerce Project v1.0, plus précisément au niveau du point de terminaison index.php. L'entrée non assainie du paramètre de chemin d'URL est directement reflétée dans le HTML de la réponse, permettant aux attaquants d'exécuter du JavaScript arbitraire dans le navigateur d'un utilisateur qui visite un lien malveillant ou soumet une requête spécialement conçue.

Ce problème s'est vu attribuer l'identifiant CVE-2025-61456. Au moment de la divulgation, aucun correctif n'a été publié par le fournisseur.


📦 Produit concerné

  • Fournisseur : Indépendant (Bhabishya-123)
  • Projet : E-commerce
  • Version : v1.0
  • Fichier : index.php
  • Point de terminaison vulnérable :
    http://localhost/e-commerce-main/index.php

🔬 Détails de la vulnérabilité

Le serveur ne parvient pas à assainir correctement le paramètre de chemin d'URL dans index.php avant de le refléter dans le HTML de la réponse. Cela permet aux attaquants d'injecter des charges utiles JavaScript via le chemin d'URL, conduisant à une exécution de code côté client.

Un attaquant conçoit une entrée contenant du contenu de type script intégré et l'envoie au point de terminaison GET vulnérable. Étant donné que le serveur reflète l'entrée dans la réponse HTML sans appliquer un encodage HTML/attribut/JS approprié, le navigateur traite le contenu reflété comme du balisage exécutable et l'exécute. Il s'agit d'un scénario XSS réfléchi (non persistant) ; l'attaquant doit convaincre une victime d'effectuer la requête ou de visiter un lien/formulaire spécialement construit.

Modèle de code vulnérable (hypothétique) :

$path = $_SERVER['PATH_INFO'];
echo "<div>Path: $path</div>";

📌 Classification CWE

Identifiant CWETitre
CWE-79Neutralisation incorrecte de l'entrée lors de la génération de pages Web ('Cross-site Scripting')

📊 Score CVSS v3.1

ScoreSévéritéChaîne vectorielle
6.1MOYENNECVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

💥 Impact

Une exploitation réussie pourrait entraîner :

  • 🧠 Exécution de JavaScript arbitraire
  • 🎭 Hameçonnage ou usurpation d'identité via injection HTML
  • 🍪 Détournement de session ou vol de jetons
  • 🚨 Redirection forcée ou distribution de logiciels malveillants
  • 🎣 Collecte d'identifiants via de faux formulaires de connexion

🧪 Preuve de concept (PoC)

1. Cloner le dépôt

git clone https://github.com/Bhabishya-123/E-commerce.git

2. Héberger localement

Utilisez XAMPP/LAMP pour déployer le projet et accéder à l'application.

3. Exploiter la vulnérabilité

📥 Exemple de requête

GET /e-commerce-main/index.php/fmfct"><script>alert(1)</script>xfniu?id=unknown HTTP/1.1
Host: localhost

📋 Charge utile injectée

fmfct"><script>alert(1)</script>xfniu

Explication :
La charge utile "><script>alert(1)</script> sort du contexte HTML et injecte une alerte JavaScript. Lorsqu'une victime clique sur un lien malveillant contenant cette charge utile, le JavaScript s'exécute dans son navigateur.

4. Résultat attendu

Si la vulnérabilité est présente, le navigateur exécutera le code JavaScript, affichant une boîte d'alerte avec la valeur 1.


🔐 Recommandations

  • ✅ Utilisez htmlspecialchars() ou un équivalent pour encoder toutes les sorties non fiables avant de les rendre en HTML.
  • 🧰 Implémentez une validation d'entrée côté serveur pour tous les paramètres d'URL et les informations de chemin.
  • 🧱 Définissez des en-têtes Content Security Policy (CSP) stricts pour empêcher l'exécution de scripts en ligne.
  • 🚫 Évitez d'intégrer directement des entrées utilisateur non assainies dans les réponses HTML.
  • 🔒 Implémentez un encodage de sortie approprié en fonction du contexte (HTML, JavaScript, URL, CSS).

✅ Exemple de correctif

$path = htmlspecialchars($_SERVER['PATH_INFO'], ENT_QUOTES, 'UTF-8');
echo "<div>Path: $path</div>";

🛡️ Exemple de Content Security Policy

Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'

📆 Chronologie

ÉvénementDate
Vulnérabilité découverte16 septembre 2025
Divulgation publique13 octobre 2025
Correctif disponible❌ Non disponible au moment de la divulgation

🙋‍♂️ Crédits

Cette vulnérabilité a été découverte et divulguée par :

Tansique Dasari
🔗 GitHub
✉️ [email protected]


🔗 Références

  • OWASP - XSS
  • CWE-79 - Classification XSS
  • PortSwigger - Cross-site Scripting
  • CVE-2025-61456 sur CVE.org

💬 Cet avis est publié de manière indépendante en raison de l'absence de correctif officiel du fournisseur.

Télécharger l’outil