
Prova di concetto per CVE-2025-56762
L'applicazione utilizza "error.php" per restituire il codice di errore corrispondente al caso d'uso alla web application quando si verifica un errore. Ispezionando il codice sorgente, è emerso che l'applicazione non sanifica il parametro "code" quando viene costruito un codice Javascript malevolo, portando all'esecuzione.
Lo sfruttamento riuscito di questa vulnerabilità consente l'esecuzione di script malevoli nel browser di un utente, portando al furto di dati, al dirottamento dell'account e alla manipolazione di pagine web.
/error.php?code=">