
開示日: 2025年7月25日
CVE ID: CVE-2025-51411
深刻度: MEDIUM (CVSS 6.1)
Institute-of-Current-Students v1.0 プロジェクトには、具体的には postquerypublic エンドポイントに、反射型クロスサイトスクリプティング (XSS) の脆弱性が存在します。email パラメータ内のサニタイズされていない入力がレスポンス HTML に直接反映されるため、攻撃者は悪意のあるリンクを訪問したり、細工されたリクエストを送信したりしたユーザーのブラウザで任意の JavaScript を実行できます。
この問題には識別子 CVE-2025-51411 が割り当てられています。開示時点では、ベンダーからパッチはリリースされていません。
postquerypublichttp://localhost/Institute-of-Current-Students/postquerypublicサーバーは、POST データの email パラメータをレスポンス HTML に反映する前に適切にサニタイズできていません。これにより、攻撃者は JavaScript ペイロードを注入でき、クライアント側でのコード実行につながります。
$email = $_POST['email'];
echo "<div>Email: $email</div>";
| CWE ID | タイトル |
|---|---|
| CWE-79 | ウェブページ生成時における入力の不適切な無効化 (クロスサイトスクリプティング) |
| スコア | 深刻度 | ベクター文字列 |
|---|---|---|
| 6.1 | MEDIUM | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C:C/L:I/L:A:N |
悪用に成功すると、以下の結果を引き起こす可能性があります:
POST /Institute-of-Current-Students/postquerypublic HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
email=testing%40example.com'"()%26%25<zzz><ScRiPt%20>IZwW(9455)</ScRiPt>&gnamex=pHqghUme&squeryx=555&update=Post%20Query!
<ScRiPt >IZwW(9455)</ScRiPt>
このペイロードは、サーバーが email 値をサニタイズせずに反映する場合に実行されます。
htmlspecialchars() または同等の関数を使用してください。$email = htmlspecialchars($_POST['email'], ENT_QUOTES, 'UTF-8');
| イベント | 日付 |
|---|---|
| 脆弱性の発見 | 2025年7月18日 |
| 公開開示 | 2025年7月25日 |
| パッチの有無 | ❌ 開示時点では利用不可 |
この脆弱性は以下の人物によって発見・開示されました:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 このアドバイザリは、公式のベンダーパッチが存在しないため、独立して公開されています。