開示日: 2025年10月14日
CVE ID: CVE-2025-61456
深刻度: MEDIUM (CVSS 6.1)
E-commerce Project v1.0 の index.php エンドポイントに、反射型クロスサイトスクリプティング(XSS)の脆弱性が存在します。URLパスパラメータ内のサニタイズされていない入力が、そのままレスポンスHTMLに反映されるため、攻撃者は悪意のあるリンクを訪問したユーザーや、細工されたリクエストを送信したユーザーのブラウザ上で任意のJavaScriptを実行できます。
この問題には識別子 CVE-2025-61456 が割り当てられています。開示時点では、ベンダーからパッチはリリースされていません。
index.phphttp://localhost/e-commerce-main/index.phpサーバーは、index.php 内のURLパスパラメータをレスポンスHTMLに反映する前に適切にサニタイズできていません。これにより、攻撃者はURLパスを通じてJavaScriptペイロードを注入し、クライアント側でのコード実行を引き起こすことができます。
攻撃者はスクリプトに似たコンテンツを含む入力を細工し、脆弱なGETエンドポイントに送信します。サーバーは適切なHTML/属性/JSエンコーディングを適用せずに入力をHTMLレスポンスに反映するため、ブラウザは反映されたコンテンツを実行可能なマークアップとして扱い、実行します。これは反射型(非永続的)XSSのシナリオであり、攻撃者は被害者にリクエストを実行させるか、特別に細工されたリンク/フォームを訪問させる必要があります。
$path = $_SERVER['PATH_INFO'];
echo "<div>Path: $path</div>";
| CWE ID | タイトル |
|---|---|
| CWE-79 | ウェブページ生成時の入力の不適切な無害化('クロスサイトスクリプティング') |
| スコア | 深刻度 | ベクター文字列 |
|---|---|---|
| 6.1 | MEDIUM | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
悪用に成功した場合、以下の結果をもたらす可能性があります:
git clone https://github.com/Bhabishya-123/E-commerce.git
XAMPP/LAMPを使用してプロジェクトをデプロイし、アプリケーションにアクセスします。
GET /e-commerce-main/index.php/fmfct"><script>alert(1)</script>xfniu?id=unknown HTTP/1.1
Host: localhost
fmfct"><script>alert(1)</script>xfniu
説明:
ペイロード "><script>alert(1)</script> はHTMLコンテキストから抜け出し、JavaScriptアラートを注入します。被害者がこのペイロードを含む悪意のあるリンクをクリックすると、そのブラウザ上でJavaScriptが実行されます。
脆弱性がある場合、ブラウザはJavaScriptコードを実行し、値 1 を含むアラートボックスを表示します。
htmlspecialchars() または同等の関数を使用して、HTMLにレンダリングする前にすべての信頼できない出力をエンコードしてください。$path = htmlspecialchars($_SERVER['PATH_INFO'], ENT_QUOTES, 'UTF-8');
echo "<div>Path: $path</div>";
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
| イベント | 日付 |
|---|---|
| 脆弱性発見 | 2025年9月16日 |
| 公開開示 | 2025年10月13日 |
| パッチ提供 | ❌ 開示時点では利用不可 |
この脆弱性は以下の人物によって発見・開示されました:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 このアドバイザリは、公式のベンダーパッチが存在しないため、独立して公開されています。