Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-28121 | Kitploit
Strumenti/GitHubGitHub/pruthuraut/cve-2025-28121
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubpruthuraut/cve-2025-28121

CVE-2025-28121

Vedi Repository
1 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

💥 CVE-2025-28121 - XSS Riflesso in Online Exam Mastering System 1.0

📝 Descrizione

code-projects Online Exam Mastering System 1.0 è vulnerabile a Cross-Site Scripting (XSS) Riflesso nel file feedback.php tramite il parametro q.

Questo problema consente a un attaccante remoto di iniettare JavaScript dannoso nell'applicazione, che viene riflesso nella risposta senza una corretta sanificazione o codifica. Lo sfruttamento riuscito può portare al furto di cookie, alla compromissione dell'account o ad altri attacchi lato client.


🕵️‍♂️ Dettagli della Vulnerabilità

CampoInfo
CVE IDCVE-2025-28121
Tipo di vulnerabilitàCross-Site Scripting (XSS)
Componente interessatofeedback.php
Tipo di attaccoRemoto
ImpattoCompromissione dell'account, Escalation dei privilegi
ProdottoOnline Exam Mastering System
Versione1.0
Fornitorecode-projects
ScopritorePruthu Raut

🔥 Prova di Concetto (PoC)

Endpoint Vulnerabile

root@kitploit:~
http://localhost/exam/feedback.php?q=Thank%20you%20for%20your%20valuable%20feedback

Payload di Sfruttamento

root@kitploit:~
http://localhost/exam/feedback.php?q=<script>alert('XSS')</script>
http://localhost/exam/feedback.php?q=%3Cscript%3Ealert(document.cookie)%3C/script%3E

💡 Nota: Sostituisci localhost con l'IP o il dominio del target se stai testando su un ambiente live.

Come Funziona

Quando la URL sopra viene aperta da una vittima, lo script dannoso incorporato nel parametro q viene eseguito nel contesto del browser della vittima. Poiché l'input viene riflesso direttamente senza sanificazione, apre le porte ai classici attacchi XSS riflessi.


⚠️ Impatto

  • Compromissione dell'account tramite furto dei cookie di sessione.
  • Escalation dei privilegi se un utente amministratore clicca sul collegamento.
  • Sfruttamento del browser, phishing o altri attacchi di social engineering.

🛡️ Mitigazione

Per prevenire questa vulnerabilità:

  • Sanifica e codifica l'input utente prima di renderizzarlo.
  • Utilizza librerie di sicurezza come ESAPI di OWASP o funzioni PHP integrate come htmlspecialchars().
  • Implementa una Content Security Policy (CSP) per ridurre l'impatto degli script iniettati.

📣 Divulgazione

Questa vulnerabilità è stata scoperta e divulgata in modo responsabile da Pruthu Raut.


Video PoC

https://github.com/user-attachments/assets/6af000c3-08ad-46a6-bc93-efc48218591d

Scarica lo strumento