
Preuve de concept pour une vulnérabilité XSS réfléchie dans Event Management System 1.0, démontrant une validation d'entrée inadéquate dans register.php et fournissant des recommandations d'atténuation.
XSS (vulnérabilité de type Cross-Site Scripting)
Description :
Une vulnérabilité de type Cross-Site Scripting (XSS) réfléchi existe dans register.php de PuneethReddyHC/event-management 1.0.
Le paramètre POST mobile est insuffisamment validé puis reflété dans la réponse, ce qui permet l'injection de code JavaScript arbitraire.
ID CVE : CVE-2025-56605
Découvert par : Isroil Mustafoqulov
Type de vulnérabilité : XSS réfléchi
Vecteur d'attaque : à distance
Étapes de reproduction (local uniquement) :
backend/register.php avec un payload malveillant dans le paramètre mobile.⚠️ Les payloads sont volontairement omis. N'essayez pas d'exploiter des systèmes qui ne vous appartiennent pas.
Atténuation :
Assainissez/encodez les entrées utilisateur avant de les afficher. Exemple en PHP :
echo htmlspecialchars($_POST['mobile'], ENT_QUOTES, 'UTF-8');