
CVE-2025-52097 का सार्वजनिक खुलासा
यह भंडार CVE-2025-52097 के लिए सार्वजनिक सलाह, प्रमाण की अवधारणा और सहायक सामग्री रखता है, जो InstantForum.NET v4.1.4 में पहचानी गई एक परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी है।
उत्पाद: InstantForum.NET v4.1.4
विक्रेता: InstantASP Ltd. (अब संचालन में नहीं)
कमजोरी प्रकार: परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS)
विवरण:
hbhxg क्वेरी स्ट्रिंग पैरामीटर में अन-सैनिटाइज़्ड इनपुट बिना आउटपुट एन्कोडिंग के सीधे HTML प्रतिक्रिया में परावर्तित होता है, जिससे हमलावर बिना प्रमाणीकरण के पीड़ित के ब्राउज़र में मनमाना जावास्क्रिप्ट निष्पादित कर सकता है।
शोषण विवरण और सुधार अनुशंसाओं सहित पूर्ण तकनीकी सलाह ADVISORY.md में उपलब्ध है।
अवधारणा के प्रमाण स्क्रीनशॉट इस भंडार में शामिल हैं:
poc_proof.png – पेलोड निष्पादनpoc_proof_2.png – परावर्तन और संस्करण पुष्टियह सलाह केवल शैक्षिक और रक्षात्मक सुरक्षा उद्देश्यों के लिए प्रदान की गई है।
इस प्रकटीकरण के संबंध में प्रश्नों के लिए, कृपया [email protected] से संपर्क करें।