
공개된 전자상거래 프로젝트의 반사형 XSS 취약점(CVE-2025-61456)에 대한 공개 공개 및 개념 증명(PoC) 자료로, 기술적 세부 사항, CVSS 점수, 그리고 수정 지침을 포함합니다.
공개 날짜: 2025년 10월 14일
CVE ID: CVE-2025-61456
심각도: 중간 (CVSS 6.1)
E-commerce Project v1.0의 index.php 엔드포인트에서 반사형 교차 사이트 스크립팅(XSS) 취약점이 발견되었습니다. URL 경로 매개변수의 무결화되지 않은 입력이 응답 HTML에 직접 반영되어, 공격자가 악성 링크를 방문하거나 조작된 요청을 제출한 사용자의 브라우저에서 임의의 JavaScript를 실행할 수 있습니다.
이 문제에는 CVE-2025-61456 식별자가 할당되었습니다. 공개 시점 기준으로 공급업체에서 패치가 출시되지 않았습니다.
index.phphttp://localhost/e-commerce-main/index.php서버는 index.php의 URL 경로 매개변수를 응답 HTML에 반영하기 전에 제대로 삭제하지 못합니다. 이를 통해 공격자는 URL 경로를 통해 JavaScript 페이로드를 주입하여 클라이언트 측 코드 실행을 유발할 수 있습니다.
공격자는 스크립트 유사 콘텐츠가 포함된 입력을 구성하여 취약한 GET 엔드포인트로 전송합니다. 서버는 적절한 HTML/속성/JS 인코딩을 적용하지 않고 입력을 HTML 응답에 반영하므로, 브라우저는 반영된 콘텐츠를 실행 가능한 마크업으로 처리하여 실행합니다. 이는 반사형(비영구적) XSS 시나리오로, 공격자는 피해자가 요청을 수행하거나 특수하게 구성된 링크/폼을 방문하도록 유도해야 합니다.
$path = $_SERVER['PATH_INFO'];
echo "<div>Path: $path</div>";
| CWE ID | 제목 |
|---|---|
| CWE-79 | 웹 페이지 생성 중 입력의 부적절한 중화 ('교차 사이트 스크립팅') |
| 점수 | 심각도 | 벡터 문자열 |
|---|---|---|
| 6.1 | 중간 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
성공적인 악용으로 인해 다음이 발생할 수 있습니다:
git clone https://github.com/Bhabishya-123/E-commerce.git
XAMPP/LAMP를 사용하여 프로젝트를 배포하고 애플리케이션에 접근합니다.
GET /e-commerce-main/index.php/fmfct"><script>alert(1)</script>xfniu?id=unknown HTTP/1.1
Host: localhost
fmfct"><script>alert(1)</script>xfniu
설명:
페이로드 "><script>alert(1)</script>는 HTML 컨텍스트를 벗어나 JavaScript 경고를 주입합니다. 피해자가 이 페이로드가 포함된 악성 링크를 클릭하면 해당 JavaScript가 피해자의 브라우저에서 실행됩니다.
취약한 경우 브라우저는 JavaScript 코드를 실행하여 값이 1인 경고 상자를 표시합니다.
htmlspecialchars() 또는 이에 상응하는 함수를 사용하여 신뢰할 수 없는 모든 출력을 HTML로 렌더링하기 전에 인코딩합니다.$path = htmlspecialchars($_SERVER['PATH_INFO'], ENT_QUOTES, 'UTF-8');
echo "<div>Path: $path</div>";
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
| 이벤트 | 날짜 |
|---|---|
| 취약점 발견 | 2025년 9월 16일 |
| 공개 공개 | 2025년 10월 13일 |
| 패치 제공 | ❌ 공개 시점 기준 제공되지 않음 |
이 취약점은 다음에 의해 발견 및 공개되었습니다:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 공식 공급업체 패치가 없어 이 권고는 독립적으로 게시되었습니다.