
सार्वजनिक प्रकटीकरण और एक ई-कॉमर्स प्रोजेक्ट में परावर्तित XSS भेद्यता (CVE-2025-61456) के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जिसमें तकनीकी विवरण, CVSS स्कोर और उपचार मार्गदर्शन शामिल है।
प्रकटीकरण तिथि: 14 अक्टूबर 2025
CVE ID: CVE-2025-61456
गंभीरता: मध्यम (CVSS 6.1)
E-commerce Project v1.0 में, विशेष रूप से index.php एंडपॉइंट के भीतर, एक रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। URL पथ पैरामीटर में अस्वच्छ (unsanitized) इनपुट सीधे प्रतिक्रिया HTML में वापस प्रतिबिंबित होता है, जिससे हमलावर किसी दुर्भावनापूर्ण लिंक पर जाने वाले या निर्मित अनुरोध सबमिट करने वाले उपयोगकर्ता के ब्राउज़र में मनमाना JavaScript निष्पादित कर सकते हैं।
इस मुद्दे को पहचानकर्ता CVE-2025-61456 सौंपा गया है। प्रकटीकरण के समय, विक्रेता द्वारा कोई पैच जारी नहीं किया गया है।
index.phphttp://localhost/e-commerce-main/index.phpसर्वर index.php में URL पथ पैरामीटर को प्रतिक्रिया HTML में प्रतिबिंबित करने से पहले उसे ठीक से स्वच्छ (sanitize) करने में विफल रहता है। यह हमलावरों को URL पथ के माध्यम से JavaScript पेलोड इंजेक्ट करने की अनुमति देता है, जिससे क्लाइंट-साइड कोड निष्पादन होता है।
एक हमलावर स्क्रिप्ट-जैसी सामग्री युक्त इनपुट तैयार करता है और उसे भेद्य GET एंडपॉइंट पर भेजता है। चूंकि सर्वर उचित HTML/एट्रिब्यूट/JS एन्कोडिंग लागू किए बिना इनपुट को HTML प्रतिक्रिया में प्रतिबिंबित करता है, ब्राउज़र प्रतिबिंबित सामग्री को निष्पादन योग्य मार्कअप के रूप में मानता है और उसे चलाता है। यह एक रिफ्लेक्टेड (गैर-स्थायी) XSS परिदृश्य है; हमलावर को पीड़ित को अनुरोध करने या विशेष रूप से निर्मित लिंक/फ़ॉर्म पर जाने के लिए राजी करना होगा।
$path = $_SERVER['PATH_INFO'];
echo "<div>Path: $path</div>";
| CWE ID | शीर्षक |
|---|---|
| CWE-79 | वेब पेज जनरेशन के दौरान इनपुट का अनुचित न्यूट्रलाइज़ेशन ('क्रॉस-साइट स्क्रिप्टिंग') |
| स्कोर | गंभीरता | वेक्टर स्ट्रिंग |
|---|---|---|
| 6.1 | मध्यम | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
सफल शोषण के परिणामस्वरूप निम्न हो सकते हैं:
git clone https://github.com/Bhabishya-123/E-commerce.git
प्रोजेक्ट को तैनात करने और एप्लिकेशन तक पहुंचने के लिए XAMPP/LAMP का उपयोग करें।
GET /e-commerce-main/index.php/fmfct"><script>alert(1)</script>xfniu?id=unknown HTTP/1.1
Host: localhost
fmfct"><script>alert(1)</script>xfniu
स्पष्टीकरण:
पेलोड "><script>alert(1)</script> HTML संदर्भ से बाहर निकलता है और एक JavaScript अलर्ट इंजेक्ट करता है। जब कोई पीड़ित इस पेलोड वाले दुर्भावनापूर्ण लिंक पर क्लिक करता है, तो JavaScript उनके ब्राउज़र में निष्पादित होता है।
यदि भेद्य है, तो ब्राउज़र JavaScript कोड निष्पादित करेगा, जिसमें मान 1 के साथ एक अलर्ट बॉक्स प्रदर्शित होगा।
htmlspecialchars() या समकक्ष का उपयोग करें।$path = htmlspecialchars($_SERVER['PATH_INFO'], ENT_QUOTES, 'UTF-8');
echo "<div>Path: $path</div>";
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
| घटना | तिथि |
|---|---|
| भेद्यता की खोज | 16 सितंबर 2025 |
| सार्वजनिक प्रकटीकरण | 13 अक्टूबर 2025 |
| पैच उपलब्ध | ❌ प्रकटीकरण के समय उपलब्ध नहीं |
इस भेद्यता की खोज और प्रकटीकरण निम्न द्वारा किया गया:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 यह सलाहकार आधिकारिक विक्रेता पैच की अनुपस्थिति के कारण स्वतंत्र रूप से प्रकाशित की गई है।