
Exploit de XSS refletido para o Online Exam Mastering System 1.0 com payloads PoC, análise de impacto e orientação de mitigação para testes de segurança e educação.
code-projects Online Exam Mastering System 1.0 é vulnerável a Cross-Site Scripting (XSS) Refletido no arquivo feedback.php através do parâmetro q.
Este problema permite que atacantes remotos injetem JavaScript malicioso na aplicação, que é refletido na resposta sem a devida sanitização ou codificação. A exploração bem-sucedida pode levar ao roubo de cookies, sequestro de conta ou outros ataques no lado do cliente.
| Campo | Informação |
|---|
| ID CVE | CVE-2025-28121 |
| Tipo de Vulnerabilidade | Cross-Site Scripting (XSS) |
| Componente Afetado | feedback.php |
| Tipo de Ataque | Remoto |
| Impacto | Sequestro de Conta, Escalação de Privilégios |
| Produto | Online Exam Mastering System |
| Versão | 1.0 |
| Fornecedor | code-projects |
| Descobridor | Pruthu Raut |
http://localhost/exam/feedback.php?q=Thank%20you%20for%20your%20valuable%20feedback
http://localhost/exam/feedback.php?q=<script>alert('XSS')</script>
http://localhost/exam/feedback.php?q=%3Cscript%3Ealert(document.cookie)%3C/script%3E
💡 Nota: Substitua
localhostpelo IP ou domínio do alvo implantado, se estiver testando em um ambiente ativo.
Quando a URL acima é aberta por uma vítima, o script malicioso embutido no parâmetro q é executado no contexto do navegador da vítima. Como a entrada é refletida diretamente sem sanitização, abre-se porta para ataques clássicos de XSS refletido.
Para prevenir esta vulnerabilidade:
htmlspecialchars().Esta vulnerabilidade foi descoberta e divulgada de forma responsável por Pruthu Raut.