
CVE-2025-56762 の概念実証
このアプリケーションは、エラー発生時に、ユースケースに応じた該当のエラーコードを Web アプリケーションに返すために「error.php」を利用しています。ソースコードを調査したところ、アプリケーションは、悪意のある Javascript コードを作成する際にパラメータ「code」をサニタイズしておらず、その結果としてコードが実行されることが判明しました。
この脆弱性の悪用に成功すると、ユーザーのブラウザで悪意のあるスクリプトが実行され、データの窃取、アカウントの乗っ取り、Web ページの改ざんにつながる可能性があります。
/error.php?code=">