
Reflected XSSエクスプロイト for Online Exam Mastering System 1.0、PoCペイロード、影響分析、およびセキュリティテストと教育のための緩和ガイダンスを備えています。
code-projects Online Exam Mastering System 1.0 には、feedback.php ファイルの q パラメータを介した**反射型クロスサイトスクリプティング(XSS)**の脆弱性があります。
この問題により、リモートの攻撃者が悪意のある JavaScript をアプリケーションに注入できるようになり、その入力は適切なサニタイズやエンコードが行われずにレスポンスに反映されます。悪用に成功すると、Cookie の窃取、アカウントの乗っ取り、その他のクライアントサイド攻撃につながる可能性があります。
| フィールド | 情報 |
|---|
| CVE ID | CVE-2025-28121 |
| 脆弱性タイプ | クロスサイトスクリプティング(XSS) |
| 影響を受けるコンポーネント | feedback.php |
| 攻撃タイプ | リモート |
| 影響 | アカウント乗っ取り、権限昇格 |
| 製品 | Online Exam Mastering System |
| バージョン | 1.0 |
| ベンダー | code-projects |
| 発見者 | Pruthu Raut |
http://localhost/exam/feedback.php?q=Thank%20you%20for%20your%20valuable%20feedback
http://localhost/exam/feedback.php?q=<script>alert('XSS')</script>
http://localhost/exam/feedback.php?q=%3Cscript%3Ealert(document.cookie)%3C/script%3E
💡 注記: ライブ環境でテストする場合は、
localhostをデプロイ先のターゲット IP またはドメインに置き換えてください。
被害者が上記の URL を開くと、q パラメータに埋め込まれた悪意のあるスクリプトが被害者のブラウザのコンテキストで実行されます。入力がサニタイズされずに直接反映されるため、古典的な反射型 XSS 攻撃の扉が開かれます。
この脆弱性を防ぐには:
htmlspecialchars() などの PHP 組み込み関数を使用する。この脆弱性は Pruthu Raut によって発見され、責任を持って開示されました。