
Divulgazione pubblica e proof-of-concept per una vulnerabilità XSS riflessa (CVE-2025-61456) in un progetto di e-commerce, inclusi dettagli tecnici, punteggio CVSS e indicazioni di remediation.
Data di divulgazione: 14 ottobre 2025
ID CVE: CVE-2025-61456
Gravità: MEDIA (CVSS 6.1)
Esiste una vulnerabilità di Cross-Site Scripting (XSS) riflesso nel Progetto E-commerce v1.0, in particolare nell'endpoint index.php. L'input non sanificato nel parametro del percorso URL viene riflesso direttamente nell'HTML della risposta, consentendo agli aggressori di eseguire JavaScript arbitrario nel browser di un utente che visita un link dannoso o invia una richiesta appositamente costruita.
A questo problema è stato assegnato l'identificatore CVE-2025-61456. Al momento della divulgazione, nessuna patch è stata rilasciata dal fornitore.
index.phphttp://localhost/e-commerce-main/index.phpIl server non sanifica correttamente il parametro del percorso URL in index.php prima di rifletterlo nell'HTML della risposta. Ciò consente agli aggressori di iniettare payload JavaScript tramite il percorso URL, portando all'esecuzione di codice lato client.
Un aggressore costruisce un input contenente contenuto simile a script incorporato e lo invia all'endpoint GET vulnerabile. Poiché il server riflette l'input nella risposta HTML senza applicare una corretta codifica HTML/attributo/JS, il browser tratta il contenuto riflesso come markup eseguibile e lo esegue. Questo è uno scenario XSS riflesso (non persistente); l'aggressore deve convincere la vittima a effettuare la richiesta o a visitare un link/modulo appositamente costruito.
$path = $_SERVER['PATH_INFO'];
echo "<div>Path: $path</div>";
| ID CWE | Titolo |
|---|---|
| CWE-79 | Neutralizzazione impropria dell'input durante la generazione di pagine web ('Cross-site Scripting') |
| Punteggio | Gravità | Stringa del Vettore |
|---|---|---|
| 6.1 | MEDIA | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Uno sfruttamento riuscito potrebbe comportare:
git clone https://github.com/Bhabishya-123/E-commerce.git
Utilizzare XAMPP/LAMP per distribuire il progetto e accedere all'applicazione.
GET /e-commerce-main/index.php/fmfct"><script>alert(1)</script>xfniu?id=unknown HTTP/1.1
Host: localhost
fmfct"><script>alert(1)</script>xfniu
Spiegazione:
Il payload "><script>alert(1)</script> esce dal contesto HTML e inietta un alert JavaScript. Quando una vittima fa clic su un link dannoso contenente questo payload, il JavaScript viene eseguito nel suo browser.
Se vulnerabile, il browser eseguirà il codice JavaScript, mostrando una finestra di avviso con il valore 1.
htmlspecialchars() o equivalente per codificare tutti gli output non attendibili prima di renderizzarli in HTML.$path = htmlspecialchars($_SERVER['PATH_INFO'], ENT_QUOTES, 'UTF-8');
echo "<div>Path: $path</div>";
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
| Evento | Data |
|---|---|
| Vulnerabilità Scoperta | 16 settembre 2025 |
| Divulgazione Pubblica | 13 ottobre 2025 |
| Patch Disponibile | ❌ Non disponibile al momento della divulgazione |
Questa vulnerabilità è stata scoperta e divulgata da:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 Questo advisory è pubblicato in modo indipendente a causa dell'assenza di una patch ufficiale del fornitore.