
개념 증명(PoC)으로, FreelanceHub의 프로필 소개(bio) 필드에 저장형 XSS 취약점이 존재함을 보여주며, 단계별 재현 절차와 영향 분석을 포함합니다.
CVE ID: CVE-2025-55854
취약점 유형: 저장형 크로스 사이트 스크립팅(XSS)
심각도: 높음(High)
영향을 받는 구성 요소: 사용자 프로필 Bio 필드
영향을 받는 애플리케이션: FreelanceHub (https://github.com/nooncarlett/FreelanceHub)
FreelanceHub 애플리케이션의 사용자 프로필 기능에서 저장형 크로스 사이트 스크립팅(XSS) 취약점이 발견되었습니다. 이 취약점은 Bio 필드의 입력값 검증(sanitization)이 불충분하여 발생하며, 공격자가 악성 JavaScript 코드를 주입하여 다른 사용자가 해당 프로필 페이지를 열람할 때 코드가 실행되도록 할 수 있습니다.
이 취약점을 통해 공격자는 다음을 수행할 수 있습니다:
애플리케이션이 Bio 필드의 사용자 입력을 데이터베이스에 저장하고 프로필 페이지에 렌더링하기 전에 적절히 검증하지 못합니다. HTML이 특수 문자를 이스케이프하거나 위험한 태그 및 이벤트 핸들러를 제거하지 않은 채 직접 렌더링됩니다.
http://localhost:8080/auth로 이동
http://localhost:8080/profile로 이동http://localhost:8080/profile애플리케이션은 입력값을 검증하여 다음 중 하나를 수행해야 합니다:
<, >, ", ' 등) 인코딩악성 HTML/JavaScript 페이로드가 데이터베이스에 저장되고, 프로필 페이지가 렌더링될 때 아무런 검증이나 인코딩 없이 실행됩니다.
CVSS v3.1 점수: 8.1 (높음)
벡터 문자열: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N