
CVE-2025-46178 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: CloudClassroom PHP Project में reflected XSS, askquery.php में unsanitized eid पैरामीटर के माध्यम से, जो मनमाना JavaScript injection और session hijacking को सक्षम बनाता है।
अतिरिक्त जानकारी पेलोड alert(9734) फ़ंक्शन का उपयोग करके सफल JavaScript निष्पादन प्रदर्शित करता है। रेंडरिंग से पहले इनपुट को ठीक से sanitize या encode नहीं किया जा रहा है, जिससे एप्लिकेशन रिफ्लेक्टेड XSS के लिए उजागर होता है।
सर्वर-साइड इनपुट वैलिडेशन का उपयोग करें आउटपुट को उचित रूप से एनकोड करें (विशेषकर HTML संदर्भों के लिए) OWASP ESAPI जैसी सुरक्षा लाइब्रेरी या बिल्ट-इन XSS सुरक्षा वाले फ्रेमवर्क का उपयोग करने पर विचार करें
क्रॉस साइट स्क्रिप्टिंग (XSS)
https://github.com/mathurvishal/CloudClassroom-PHP-Project
https://github.com/mathurvishal/CloudClassroom-PHP-Project 1.0 - https://github.com/mathurvishal/CloudClassroom-PHP-Project 1.0
askquery.php, eid GET पैरामीटर, फ्रंटएंड HTML रेंडरिंग लॉजिक
एक हमलावर eid GET पैरामीटर के माध्यम से दुर्भावनापूर्ण JavaScript पेलोड इंजेक्ट कर सकता है। जब कोई पीड़ित किसी क्राफ्टेड URL पर विज़िट करता है, तो स्क्रिप्ट उनके ब्राउज़र में निष्पादित होती है, संभावित रूप से कुकीज़ चुराकर या अनधिकृत कार्य करती है।
संदर्भ https://owasp.org/www-community/attacks/xss/