Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-28121 — Reflected XSS exploit, Online Exam Mastering System 1.0 के लिए PoC पेलोड, प्रभाव विश्लेषण, और सुरक्षा परीक्षण एवं शिक्षा हेतु शमन मार्गदर्शन सहित। | Kitploit
उपकरण/GitHubGitHub/pruthuraut/cve-2025-28121
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubpruthuraut/cve-2025-28121

CVE-2025-28121

Reflected XSS exploit, Online Exam Mastering System 1.0 के लिए PoC पेलोड, प्रभाव विश्लेषण, और सुरक्षा परीक्षण एवं शिक्षा हेतु शमन मार्गदर्शन सहित।

रिपॉजिटरी देखें
31 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

💥 CVE-2025-28121 - ऑनलाइन परीक्षा मास्टरिंग सिस्टम 1.0 में प्रतिबिंबित XSS

📝 विवरण

code-projects ऑनलाइन परीक्षा मास्टरिंग सिस्टम 1.0 feedback.php फ़ाइल में q पैरामीटर के माध्यम से प्रतिबिंबित क्रॉस-साइट स्क्रिप्टिंग (XSS) के लिए संवेदनशील है।

यह समस्या दूरस्थ हमलावरों को एप्लिकेशन में दुर्भावनापूर्ण जावास्क्रिप्ट इंजेक्ट करने की अनुमति देती है, जो उचित स्वच्छता या एन्कोडिंग के बिना प्रतिक्रिया में प्रतिबिंबित होता है। सफल शोषण से कुकी चोरी, खाता अधिग्रहण, या अन्य क्लाइंट-साइड हमले हो सकते हैं।


🕵️‍♂️ भेद्यता विवरण

क्षेत्रजानकारी
CVE आईडीCVE-2025-28121
भेद्यता प्रकारक्रॉस-साइट स्क्रिप्टिंग (XSS)
प्रभावित घटकfeedback.php
हमले का प्रकारदूरस्थ
प्रभावखाता अधिग्रहण, विशेषाधिकार वृद्धि
उत्पादऑनलाइन परीक्षा मास्टरिंग सिस्टम
संस्करण1.0
विक्रेताcode-projects
खोजकर्ताPruthu Raut

🔥 प्रमाण की अवधारणा (PoC)

संवेदनशील एंडपॉइंट

root@kitploit:~
http://localhost/exam/feedback.php?q=Thank%20you%20for%20your%20valuable%20feedback

शोषण पेलोड

root@kitploit:~
http://localhost/exam/feedback.php?q=<script>alert('XSS')</script>
http://localhost/exam/feedback.php?q=%3Cscript%3Ealert(document.cookie)%3C/script%3E

💡 नोट: यदि लाइव वातावरण में परीक्षण कर रहे हैं तो localhost को तैनात लक्ष्य आईपी या डोमेन से बदलें।

यह कैसे काम करता है

जब उपरोक्त URL किसी पीड़ित द्वारा खोला जाता है, तो q पैरामीटर में एम्बेडेड दुर्भावनापूर्ण स्क्रिप्ट पीड़ित के ब्राउज़र के संदर्भ में निष्पादित होती है। चूंकि इनपुट बिना स्वच्छता के सीधे प्रतिबिंबित होता है, यह क्लासिक प्रतिबिंबित XSS हमलों के लिए द्वार खोलता है।


⚠️ प्रभाव

  • खाता अधिग्रहण सत्र कुकी चोरी के माध्यम से।
  • विशेषाधिकार वृद्धि यदि कोई व्यवस्थापक उपयोगकर्ता लिंक पर क्लिक करता है।
  • ब्राउज़र शोषण, फ़िशिंग, या अन्य सोशल इंजीनियरिंग हमले।

🛡️ शमन

  • रेंडर करने से पहले उपयोगकर्ता इनपुट को स्वच्छ और एन्कोड करें।
  • OWASP के ESAPI या htmlspecialchars() जैसे अंतर्निहित PHP फ़ंक्शन जैसी सुरक्षा लाइब्रेरी का उपयोग करें।
  • इंजेक्ट की गई स्क्रिप्ट के प्रभाव को कम करने के लिए सामग्री सुरक्षा नीति (CSP) लागू करें।

📣 प्रकटीकरण

यह भेद्यता Pruthu Raut द्वारा खोजी गई और जिम्मेदारी से प्रकट की गई।


वीडियो PoC

https://github.com/user-attachments/assets/6af000c3-08ad-46a6-bc93-efc48218591d

टूल डाउनलोड करें