
Proof-of-concept per CVE-2025-63441: XSS riflessa nell'endpoint /u/administrator/friends di OSSN tramite iniezione di parametri URL arbitrari, che consente il dirottamento della sessione e il defacement.
Titolo:
XSS riflesso tramite arbitrarily supplied URL parameter param all'endpoint u/administrator/friends
Sommario: È stata identificata una vulnerabilità di Cross-Site Scripting (XSS) riflesso nell'endpoint u/administrator/friends dell'applicazione OSSN. Questa vulnerabilità consente agli attaccanti di iniettare script dannosi nel nome di un parametro URL fornito arbitrariamente.
Impatto:
Corretto in OSSN 8.7 e versioni successive github: https://github.com/opensource-socialnetwork/opensource-socialnetwork/issues/2501
PoC: Payload: ?tcjz4'>