
XSS(クロスサイトスクリプティングの脆弱性)
説明:
PuneethReddyHC/event-management 1.0 の register.php に、反射型クロスサイトスクリプティング(XSS)の脆弱性が存在します。
mobile POST パラメータは不適切に検証され、レスポンスにそのまま反映されるため、任意の JavaScript コードの注入が可能です。
CVE ID: CVE-2025-56605
発見者: Isroil Mustafoqulov
脆弱性の種類: 反射型XSS
攻撃ベクトル: リモート
再現手順(ローカルのみ):
mobile パラメータに悪意のあるペイロードを含む、細工した POST リクエストを backend/register.php に送信します。⚠️ ペイロードは意図的に省略されています。所有していないシステムに対して悪用を試みないでください。
対策:
出力前にユーザー入力をサニタイズ/エンコードしてください。PHP での例:
echo htmlspecialchars($_POST['mobile'], ENT_QUOTES, 'UTF-8');