
Public Disclosure of CVE-2025-52097
Este repositório contém o aviso público, prova de conceito e materiais de suporte para CVE-2025-52097, uma vulnerabilidade de cross-site scripting refletido (XSS) identificada no InstantForum.NET v4.1.4.
Produto: InstantForum.NET v4.1.4
Fornecedor: InstantASP Ltd. (não está mais em operação)
Tipo de Vulnerabilidade: Cross-Site Scripting Refletido (XSS)
Descrição:
A entrada não sanitizada no parâmetro de string de consulta hbhxg é refletida diretamente na resposta HTML sem codificação de saída, permitindo que um invasor execute JavaScript arbitrário no navegador da vítima sem autenticação.
O aviso técnico completo, incluindo detalhes de exploração e recomendações de remediação, está disponível em ADVISORY.md.
Capturas de tela da prova de conceito estão incluídas neste repositório:
poc_proof.png – Execução do payloadpoc_proof_2.png – Reflexão e confirmação da versãoEste aviso é fornecido apenas para fins educacionais e de segurança defensiva.
Para perguntas sobre esta divulgação, entre em contato com [email protected].