
Reflected XSS 익스플로잇 - Online Exam Mastering System 1.0용, PoC 페이로드, 영향 분석 및 보안 테스트와 교육을 위한 완화 지침 포함.
code-projects Online Exam Mastering System 1.0은 feedback.php 파일의 q 매개변수를 통해 **반사형 크로스 사이트 스크립팅(XSS)**에 취약합니다.
이 문제는 원격 공격자가 애플리케이션에 악성 JavaScript를 주입할 수 있게 하며, 이 스크립트는 적절한 살균 또는 인코딩 없이 응답에 반사됩니다. 성공적으로 악용될 경우 쿠키 도난, 계정 탈취 또는 기타 클라이언트 측 공격으로 이어질 수 있습니다.
| 필드 | 정보 |
|---|---|
| CVE ID | CVE-2025-28121 |
| 취약점 유형 | 크로스 사이트 스크립팅(XSS) |
| 영향을 받는 구성 요소 | feedback.php |
| 공격 유형 | 원격 |
| 영향 | 계정 탈취, 권한 상승 |
| 제품 | Online Exam Mastering System |
| 버전 | 1.0 |
| 공급업체 | code-projects |
| 발견자 | Pruthu Raut |
http://localhost/exam/feedback.php?q=Thank%20you%20for%20your%20valuable%20feedback
http://localhost/exam/feedback.php?q=<script>alert('XSS')</script>
http://localhost/exam/feedback.php?q=%3Cscript%3Ealert(document.cookie)%3C/script%3E
💡 참고: 라이브 환경에서 테스트하는 경우
localhost를 배포된 대상 IP 또는 도메인으로 바꾸십시오.
위 URL이 피해자에 의해 열리면, q 매개변수에 포함된 악성 스크립트가 피해자 브라우저의 컨텍스트에서 실행됩니다. 입력이 살균 없이 직접 반사되므로, 전형적인 반사형 XSS 공격의 문이 열립니다.
이 취약점을 방지하려면:
htmlspecialchars()와 같은 내장 PHP 함수와 같은 보안 라이브러리를 사용하십시오.이 취약점은 Pruthu Raut에 의해 발견되어 책임감 있게 공개되었습니다.
https://github.com/user-attachments/assets/6af000c3-08ad-46a6-bc93-efc48218591d