
code-projects Online Exam Mastering System 1.0 è vulnerabile a Cross-Site Scripting (XSS) Riflesso nel file feedback.php tramite il parametro q.
Questo problema consente a un attaccante remoto di iniettare JavaScript dannoso nell'applicazione, che viene riflesso nella risposta senza una corretta sanificazione o codifica. Lo sfruttamento riuscito può portare al furto di cookie, alla compromissione dell'account o ad altri attacchi lato client.
| Campo | Info |
|---|---|
| CVE ID | CVE-2025-28121 |
| Tipo di vulnerabilità | Cross-Site Scripting (XSS) |
| Componente interessato | feedback.php |
| Tipo di attacco | Remoto |
| Impatto | Compromissione dell'account, Escalation dei privilegi |
| Prodotto | Online Exam Mastering System |
| Versione | 1.0 |
| Fornitore | code-projects |
| Scopritore | Pruthu Raut |
http://localhost/exam/feedback.php?q=Thank%20you%20for%20your%20valuable%20feedback
http://localhost/exam/feedback.php?q=<script>alert('XSS')</script>
http://localhost/exam/feedback.php?q=%3Cscript%3Ealert(document.cookie)%3C/script%3E
💡 Nota: Sostituisci
localhostcon l'IP o il dominio del target se stai testando su un ambiente live.
Quando la URL sopra viene aperta da una vittima, lo script dannoso incorporato nel parametro q viene eseguito nel contesto del browser della vittima. Poiché l'input viene riflesso direttamente senza sanificazione, apre le porte ai classici attacchi XSS riflessi.
Per prevenire questa vulnerabilità:
htmlspecialchars().Questa vulnerabilità è stata scoperta e divulgata in modo responsabile da Pruthu Raut.
https://github.com/user-attachments/assets/6af000c3-08ad-46a6-bc93-efc48218591d