Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-28121 — Reflected XSS 익스플로잇 - Online Exam Mastering System 1.0용, PoC 페이로드, 영향 분석 및 보안 테스트와 교육을 위한 완화 지침 포함. | Kitploit
도구/GitHubGitHub/pruthuraut/cve-2025-28121
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubpruthuraut/cve-2025-28121

CVE-2025-28121

Reflected XSS 익스플로잇 - Online Exam Mastering System 1.0용, PoC 페이로드, 영향 분석 및 보안 테스트와 교육을 위한 완화 지침 포함.

저장소 보기
1년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

💥 CVE-2025-28121 - Online Exam Mastering System 1.0의 반사형 XSS

📝 설명

code-projects Online Exam Mastering System 1.0은 feedback.php 파일의 q 매개변수를 통해 **반사형 크로스 사이트 스크립팅(XSS)**에 취약합니다.

이 문제는 원격 공격자가 애플리케이션에 악성 JavaScript를 주입할 수 있게 하며, 이 스크립트는 적절한 살균 또는 인코딩 없이 응답에 반사됩니다. 성공적으로 악용될 경우 쿠키 도난, 계정 탈취 또는 기타 클라이언트 측 공격으로 이어질 수 있습니다.


🕵️‍♂️ 취약점 세부 정보

필드정보
CVE IDCVE-2025-28121
취약점 유형크로스 사이트 스크립팅(XSS)
영향을 받는 구성 요소feedback.php
공격 유형원격
영향계정 탈취, 권한 상승
제품Online Exam Mastering System
버전1.0
공급업체code-projects
발견자Pruthu Raut

🔥 개념 증명(PoC)

취약한 엔드포인트

root@kitploit:~
http://localhost/exam/feedback.php?q=Thank%20you%20for%20your%20valuable%20feedback

익스플로잇 페이로드

root@kitploit:~
http://localhost/exam/feedback.php?q=<script>alert('XSS')</script>
http://localhost/exam/feedback.php?q=%3Cscript%3Ealert(document.cookie)%3C/script%3E

💡 참고: 라이브 환경에서 테스트하는 경우 localhost를 배포된 대상 IP 또는 도메인으로 바꾸십시오.

작동 방식

위 URL이 피해자에 의해 열리면, q 매개변수에 포함된 악성 스크립트가 피해자 브라우저의 컨텍스트에서 실행됩니다. 입력이 살균 없이 직접 반사되므로, 전형적인 반사형 XSS 공격의 문이 열립니다.


⚠️ 영향

  • 세션 쿠키 도난을 통한 계정 탈취
  • 관리자 사용자가 링크를 클릭할 경우 권한 상승
  • 브라우저 악용, 피싱 또는 기타 사회 공학 공격

🛡️ 완화 방법

이 취약점을 방지하려면:

  • 렌더링하기 전에 사용자 입력을 살균하고 인코딩하십시오.
  • OWASP의 ESAPI 또는 htmlspecialchars()와 같은 내장 PHP 함수와 같은 보안 라이브러리를 사용하십시오.
  • 콘텐츠 보안 정책(CSP)을 구현하여 주입된 스크립트의 영향을 줄이십시오.

📣 공개

이 취약점은 Pruthu Raut에 의해 발견되어 책임감 있게 공개되었습니다.


비디오 PoC

https://github.com/user-attachments/assets/6af000c3-08ad-46a6-bc93-efc48218591d

도구 다운로드