
Prova de Conceito para CVE-2025-56762
A aplicação utiliza “error.php” para servir o respectivo código de erro conforme o caso de uso de volta para a aplicação web ao encontrar um erro. Ao inspecionar o código-fonte, foi descoberto que a aplicação não sanitiza o parâmetro “code” ao criar um código JavaScript malicioso, resultando em execução.
A exploração bem-sucedida disso permite a execução de scripts maliciosos no navegador do usuário, levando a roubo de dados, sequestro de contas e manipulação de páginas da web
/error.php?code=">