Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-51411 — 대중 공개 | Kitploit
도구/GitHubGitHub/tansique-17/cve-2025-51411
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPapers & ResearchLearning & Education
GitHubtansique-17/cve-2025-51411

CVE-2025-51411

대중 공개

저장소 보기
1년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

🛡️ CVE 공개: CVE-2025-51411 — Institute-of-Current-Students의 반사형 XSS

공개 날짜: 2025년 7월 25일
CVE ID: CVE-2025-51411
심각도: 중간(MEDIUM) (CVSS 6.1)


🧩 요약

Institute-of-Current-Students v1.0 프로젝트, 특히 postquerypublic 엔드포인트에 반사형 사이트 간 스크립팅(XSS) 취약점이 존재합니다. email 매개변수의 정화되지 않은 입력이 응답 HTML에 직접 반영되어, 공격자가 악성 링크를 방문하거나 조작된 요청을 제출한 사용자의 브라우저에서 임의의 JavaScript를 실행할 수 있습니다.

이 문제는 CVE-2025-51411 식별자로 지정되었습니다. 공개 시점 기준으로 공급업체에서 패치가 출시되지 않았습니다.


📦 영향받는 제품

  • 공급업체: 독립 (mathurvishal)
  • 프로젝트: Institute-of-Current-Students---PHP-Project
  • 버전: v1.0
  • 파일: postquerypublic
  • 취약 엔드포인트:
    http://localhost/Institute-of-Current-Students/postquerypublic

🔬 취약점 세부 정보

서버는 POST 데이터의 email 매개변수를 응답 HTML에 반영하기 전에 제대로 정화(sanitize)하지 못합니다. 이를 통해 공격자는 JavaScript 페이로드를 주입하여 클라이언트 측 코드 실행을 유발할 수 있습니다.

취약한 코드 패턴 (가상 예시):

root@kitploit:~
$email = $_POST['email'];
echo "<div>Email: $email</div>";

📌 CWE 분류

CWE IDTitle
CWE-79Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

📊 CVSS v3.1 점수

점수심각도벡터 문자열
6.1중간CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

💥 영향

성공적인 악용으로 인해 다음과 같은 결과가 발생할 수 있습니다:

  • 🧠 임의 JavaScript 실행
  • 🎭 HTML 주입을 통한 피싱 또는 사칭
  • 🍪 세션 하이재킹 또는 토큰 탈취
  • 🚨 강제 리디렉션 또는 악성코드 유포

🧪 개념 증명(PoC)

📥 샘플 요청

root@kitploit:~
POST /Institute-of-Current-Students/postquerypublic HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded

email=testing%40example.com'"()%26%25<zzz><ScRiPt%20>IZwW(9455)</ScRiPt>&gnamex=pHqghUme&squeryx=555&update=Post%20Query!

📋 주입된 페이로드

root@kitploit:~
<ScRiPt >IZwW(9455)</ScRiPt>

이 페이로드는 서버가 이메일 값을 정화 없이 반영할 경우 실행됩니다.


🔐 권장 사항

  • ✅ HTML로 렌더링하기 전에 모든 신뢰할 수 없는 출력을 인코딩하려면 htmlspecialchars() 또는 이에 상응하는 함수를 사용하십시오.
  • 🧰 모든 양식 입력에 대해 서버 측 입력 검증을 구현하십시오.
  • 🧱 강력한 콘텐츠 보안 정책(CSP) 헤더를 설정하십시오.
  • 🚫 HTML 응답에 정화되지 않은 사용자 입력을 직접 포함하지 마십시오.

✅ 수정 예시

root@kitploit:~
$email = htmlspecialchars($_POST['email'], ENT_QUOTES, 'UTF-8');

📆 타임라인

이벤트날짜
취약점 발견2025년 7월 18일
공개 발표2025년 7월 25일
패치 사용 가능❌ 공개 시점 기준 사용 불가

🙋‍♂️ 공로자

이 취약점은 다음에 의해 발견 및 공개되었습니다:

Tansique Dasari
🔗 GitHub
✉️ [email protected]


🔗 참고 자료

  • OWASP - XSS
  • CWE-79 - XSS 분류
  • GitHub - Institute-of-Current-Students
  • CVE.org의 CVE-2025-51411

💬 이 권고는 공식 공급업체 패치가 없어 독립적으로 게시되었습니다.

도구 다운로드