
Divulgazione pubblica
Data di divulgazione: 25 luglio 2025
ID CVE: CVE-2025-51411
Gravità: MEDIA (CVSS 6.1)
Una vulnerabilità di Cross-Site Scripting (XSS) riflesso è presente nel progetto Institute-of-Current-Students v1.0, in particolare nell'endpoint postquerypublic. L'input non sanificato nel parametro email viene riflesso direttamente nell'HTML della risposta, consentendo agli attaccanti di eseguire JavaScript arbitrario nel browser di un utente che visita un link dannoso o invia una richiesta appositamente predisposta.
A questo problema è stato assegnato l'identificatore CVE-2025-51411. Al momento della divulgazione, nessuna patch è stata rilasciata dal venditore.
postquerypublichttp://localhost/Institute-of-Current-Students/postquerypublicIl server non sanifica correttamente il parametro email dai dati POST prima di rifletterlo nell'HTML della risposta. Questo consente agli attaccanti di iniettare payload JavaScript, portando all'esecuzione di codice lato client.
$email = $_POST['email'];
echo "<div>Email: $email</div>";
| CWE ID | Titolo |
|---|---|
| CWE-79 | Neutralizzazione impropria dell'input durante la generazione di pagine web ('Cross-site Scripting') |
| Punteggio | Gravità | Stringa del vettore |
|---|---|---|
| 6.1 | MEDIA | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Uno sfruttamento riuscito potrebbe comportare:
POST /Institute-of-Current-Students/postquerypublic HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
email=testing%40example.com'"()%26%25<zzz><ScRiPt%20>IZwW(9455)</ScRiPt>&gnamex=pHqghUme&squeryx=555&update=Post%20Query!
<ScRiPt >IZwW(9455)</ScRiPt>
Questo payload viene eseguito se il server riflette il valore dell'email senza sanificazione.
htmlspecialchars() o equivalente per codificare tutto l'output non attendibile prima di renderizzarlo in HTML.$email = htmlspecialchars($_POST['email'], ENT_QUOTES, 'UTF-8');
| Evento | Data |
|---|---|
| Vulnerabilità scoperta | 18 luglio 2025 |
| Divulgazione pubblica | 25 luglio 2025 |
| Patch disponibile | ❌ Non disponibile al momento della divulgazione |
Questa vulnerabilità è stata scoperta e divulgata da:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 Questo advisory è pubblicato in modo indipendente a causa dell'assenza di una patch ufficiale del venditore.