
대중 공개
공개 날짜: 2025년 7월 25일
CVE ID: CVE-2025-51411
심각도: 중간(MEDIUM) (CVSS 6.1)
Institute-of-Current-Students v1.0 프로젝트, 특히 postquerypublic 엔드포인트에 반사형 사이트 간 스크립팅(XSS) 취약점이 존재합니다. email 매개변수의 정화되지 않은 입력이 응답 HTML에 직접 반영되어, 공격자가 악성 링크를 방문하거나 조작된 요청을 제출한 사용자의 브라우저에서 임의의 JavaScript를 실행할 수 있습니다.
이 문제는 CVE-2025-51411 식별자로 지정되었습니다. 공개 시점 기준으로 공급업체에서 패치가 출시되지 않았습니다.
postquerypublichttp://localhost/Institute-of-Current-Students/postquerypublic서버는 POST 데이터의 email 매개변수를 응답 HTML에 반영하기 전에 제대로 정화(sanitize)하지 못합니다. 이를 통해 공격자는 JavaScript 페이로드를 주입하여 클라이언트 측 코드 실행을 유발할 수 있습니다.
$email = $_POST['email'];
echo "<div>Email: $email</div>";
| CWE ID | Title |
|---|---|
| CWE-79 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') |
| 점수 | 심각도 | 벡터 문자열 |
|---|---|---|
| 6.1 | 중간 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
성공적인 악용으로 인해 다음과 같은 결과가 발생할 수 있습니다:
POST /Institute-of-Current-Students/postquerypublic HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
email=testing%40example.com'"()%26%25<zzz><ScRiPt%20>IZwW(9455)</ScRiPt>&gnamex=pHqghUme&squeryx=555&update=Post%20Query!
<ScRiPt >IZwW(9455)</ScRiPt>
이 페이로드는 서버가 이메일 값을 정화 없이 반영할 경우 실행됩니다.
htmlspecialchars() 또는 이에 상응하는 함수를 사용하십시오.$email = htmlspecialchars($_POST['email'], ENT_QUOTES, 'UTF-8');
| 이벤트 | 날짜 |
|---|---|
| 취약점 발견 | 2025년 7월 18일 |
| 공개 발표 | 2025년 7월 25일 |
| 패치 사용 가능 | ❌ 공개 시점 기준 사용 불가 |
이 취약점은 다음에 의해 발견 및 공개되었습니다:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 이 권고는 공식 공급업체 패치가 없어 독립적으로 게시되었습니다.