
Reflected XSS exploit, Online Exam Mastering System 1.0 के लिए PoC पेलोड, प्रभाव विश्लेषण, और सुरक्षा परीक्षण एवं शिक्षा हेतु शमन मार्गदर्शन सहित।
code-projects ऑनलाइन परीक्षा मास्टरिंग सिस्टम 1.0 feedback.php फ़ाइल में q पैरामीटर के माध्यम से प्रतिबिंबित क्रॉस-साइट स्क्रिप्टिंग (XSS) के लिए संवेदनशील है।
यह समस्या दूरस्थ हमलावरों को एप्लिकेशन में दुर्भावनापूर्ण जावास्क्रिप्ट इंजेक्ट करने की अनुमति देती है, जो उचित स्वच्छता या एन्कोडिंग के बिना प्रतिक्रिया में प्रतिबिंबित होता है। सफल शोषण से कुकी चोरी, खाता अधिग्रहण, या अन्य क्लाइंट-साइड हमले हो सकते हैं।
| क्षेत्र | जानकारी |
|---|
| CVE आईडी | CVE-2025-28121 |
| भेद्यता प्रकार | क्रॉस-साइट स्क्रिप्टिंग (XSS) |
| प्रभावित घटक | feedback.php |
| हमले का प्रकार | दूरस्थ |
| प्रभाव | खाता अधिग्रहण, विशेषाधिकार वृद्धि |
| उत्पाद | ऑनलाइन परीक्षा मास्टरिंग सिस्टम |
| संस्करण | 1.0 |
| विक्रेता | code-projects |
| खोजकर्ता | Pruthu Raut |
http://localhost/exam/feedback.php?q=Thank%20you%20for%20your%20valuable%20feedback
http://localhost/exam/feedback.php?q=<script>alert('XSS')</script>
http://localhost/exam/feedback.php?q=%3Cscript%3Ealert(document.cookie)%3C/script%3E
💡 नोट: यदि लाइव वातावरण में परीक्षण कर रहे हैं तो
localhostको तैनात लक्ष्य आईपी या डोमेन से बदलें।
जब उपरोक्त URL किसी पीड़ित द्वारा खोला जाता है, तो q पैरामीटर में एम्बेडेड दुर्भावनापूर्ण स्क्रिप्ट पीड़ित के ब्राउज़र के संदर्भ में निष्पादित होती है। चूंकि इनपुट बिना स्वच्छता के सीधे प्रतिबिंबित होता है, यह क्लासिक प्रतिबिंबित XSS हमलों के लिए द्वार खोलता है।
htmlspecialchars() जैसे अंतर्निहित PHP फ़ंक्शन जैसी सुरक्षा लाइब्रेरी का उपयोग करें।यह भेद्यता Pruthu Raut द्वारा खोजी गई और जिम्मेदारी से प्रकट की गई।