
Prova de conceito para CVE-2025-63441: XSS refletido no endpoint /u/administrator/friends do OSSN através de injeção arbitrária de parâmetros de URL, permitindo sequestro de sessão e desfiguração.
Título:
XSS Refletida via arbitrarily supplied URL parameter param no endpoint u/administrator/friends
Resumo: Uma vulnerabilidade de Cross-Site Scripting (XSS) Refletida foi identificada no endpoint u/administrator/friends da aplicação OSSN. Esta vulnerabilidade permite que atacantes injetem scripts maliciosos no nome de um parâmetro de URL fornecido arbitrariamente.
Impacto:
Corrigido no OSSN 8.7 e superior github: https://github.com/opensource-socialnetwork/opensource-socialnetwork/issues/2501
PoC: Payload: ?tcjz4'>