
Divulgazione pubblica di CVE-2025-52097
Questo repository contiene l'advisory pubblica, la prova di concetto e i materiali di supporto per CVE-2025-52097, una vulnerabilità di cross-site scripting (XSS) riflesso identificata in InstantForum.NET v4.1.4.
Prodotto: InstantForum.NET v4.1.4
Fornitore: InstantASP Ltd. (non più in attività)
Tipo di vulnerabilità: Cross-Site Scripting (XSS) riflesso
Descrizione:
L'input non sanificato nel parametro della query string hbhxg viene riflesso direttamente nella risposta HTML senza codifica in output, consentendo a un attaccante di eseguire JavaScript arbitrario nel browser della vittima senza autenticazione.
L'advisory tecnica completa, inclusi i dettagli di sfruttamento e le raccomandazioni di remediation, è disponibile in ADVISORY.md.
Screenshot della prova di concetto sono inclusi in questo repository:
poc_proof.png – Esecuzione del payloadpoc_proof_2.png – Riflessione e conferma della versioneQuesta advisory è fornita esclusivamente a scopo educativo e di difesa della sicurezza.
Per domande relative a questa divulgazione, contattare [email protected].