Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-51411 — Public Disclosure | Kitploit
उपकरण/GitHubGitHub/tansique-17/cve-2025-51411
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPapers & ResearchLearning & Education
GitHubtansique-17/cve-2025-51411

CVE-2025-51411

Public Disclosure

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

🛡️ CVE खुलासा: CVE-2025-51411 — Institute-of-Current-Students में परावर्तित XSS

खुलासा तिथि: 25 जुलाई 2025
CVE आईडी: CVE-2025-51411
गंभीरता: मध्यम (CVSS 6.1)


🧩 सारांश

Institute-of-Current-Students v1.0 प्रोजेक्ट में, विशेष रूप से postquerypublic एंडपॉइंट में, एक परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी मौजूद है। email पैरामीटर में असुरक्षित इनपुट सीधे प्रतिक्रिया HTML में परावर्तित हो जाता है, जिससे हमलावर उस उपयोगकर्ता के ब्राउज़र में मनमाना जावास्क्रिप्ट निष्पादित कर सकते हैं जो एक दुर्भावनापूर्ण लिंक पर क्लिक करता है या एक क्राफ्टेड अनुरोध सबमिट करता है।

इस समस्या को पहचानकर्ता CVE-2025-51411 आवंटित किया गया है। खुलासे के समय, विक्रेता द्वारा कोई पैच जारी नहीं किया गया है।


📦 प्रभावित उत्पाद

  • विक्रेता: स्वतंत्र (mathurvishal)
  • परियोजना: Institute-of-Current-Students---PHP-Project
  • संस्करण: v1.0
  • फ़ाइल: postquerypublic
  • असुरक्षित एंडपॉइंट:
    http://localhost/Institute-of-Current-Students/postquerypublic

🔬 कमजोरी विवरण

सर्वर email पैरामीटर को POST डेटा से प्रतिक्रिया HTML में परावर्तित करने से पहले ठीक से स्वच्छ नहीं करता है। इससे हमलावर जावास्क्रिप्ट पेलोड इंजेक्ट कर सकते हैं, जिससे क्लाइंट-साइड कोड निष्पादन होता है।

कमजोर कोड पैटर्न (काल्पनिक):

root@kitploit:~
$email = $_POST['email'];
echo "<div>Email: $email</div>";

📌 CWE वर्गीकरण

CWE आईडीशीर्षक
CWE-79इनपुट का अनुचित न्यूट्रलाइजेशन ('क्रॉस-साइट स्क्रिप्टिंग')

📊 CVSS v3.1 स्कोर

स्कोरगंभीरतावेक्टर स्ट्रिंग
6.1मध्यमCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

💥 प्रभाव

सफल शोषण के परिणामस्वरूप हो सकता है:

  • 🧠 मनमाना जावास्क्रिप्ट का निष्पादन
  • 🎭 HTML इंजेक्शन के माध्यम से फ़िशिंग या प्रतिरूपण
  • 🍪 सत्र अपहरण या टोकन चोरी
  • 🚨 जबरन पुनर्निर्देशन या मैलवेयर वितरण

🧪 प्रमाण की अवधारणा (PoC)

📥 नमूना अनुरोध

root@kitploit:~
POST /Institute-of-Current-Students/postquerypublic HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded

email=testing%40example.com'"()%26%25<zzz><ScRiPt%20>IZwW(9455)</ScRiPt>&gnamex=pHqghUme&squeryx=555&update=Post%20Query!

📋 इंजेक्टेड पेलोड

root@kitploit:~
<ScRiPt >IZwW(9455)</ScRiPt>

यह पेलोड निष्पादित होता है यदि सर्वर ईमेल मान को स्वच्छता के बिना परावर्तित करता है।


🔐 अनुशंसाएँ

  • ✅ सभी अविश्वसनीय आउटपुट को HTML में प्रस्तुत करने से पहले एनकोड करने के लिए htmlspecialchars() या समकक्ष का उपयोग करें।
  • 🧰 सभी फ़ॉर्म इनपुट के लिए सर्वर-साइड इनपुट सत्यापन लागू करें।
  • 🧱 मजबूत सामग्री सुरक्षा नीति (CSP) हेडर सेट करें।
  • 🚫 अस्वच्छ उपयोगकर्ता इनपुट को सीधे HTML प्रतिक्रियाओं में एम्बेड करने से बचें।

✅ उदाहरण सुधार

root@kitploit:~
$email = htmlspecialchars($_POST['email'], ENT_QUOTES, 'UTF-8');

📆 समयरेखा

घटनातिथि
कमजोरी की खोज18 जुलाई 2025
सार्वजनिक खुलासा25 जुलाई 2025
पैच उपलब्ध❌ खुलासे के अनुसार उपलब्ध नहीं

🙋‍♂️ श्रेय

इस कमजोरी की खोज और खुलासा किया गया:

Tansique Dasari
🔗 GitHub
✉️ [email protected]


🔗 संदर्भ

  • OWASP - XSS
  • CWE-79 - XSS वर्गीकरण
  • GitHub - Institute-of-Current-Students
  • CVE-2025-51411 CVE.org पर

💬 यह सलाह आधिकारिक विक्रेता पैच के अभाव में स्वतंत्र रूप से प्रकाशित की गई है।

टूल डाउनलोड करें