
Divulgação Pública
Data de Divulgação: 25 de julho de 2025
ID do CVE: CVE-2025-51411
Severidade: MÉDIA (CVSS 6.1)
Existe uma vulnerabilidade de Cross-Site Scripting (XSS) refletido no projeto Institute-of-Current-Students v1.0, especificamente no endpoint postquerypublic. A entrada não sanitizada no parâmetro email é refletida diretamente no HTML da resposta, permitindo que atacantes executem JavaScript arbitrário no navegador de um usuário que visita um link malicioso ou envia uma solicitação manipulada.
A este problema foi atribuído o identificador CVE-2025-51411. No momento da divulgação, nenhum patch foi lançado pelo fornecedor.
postquerypublichttp://localhost/Institute-of-Current-Students/postquerypublicO servidor não sanitiza adequadamente o parâmetro email dos dados POST antes de refleti-lo no HTML da resposta. Isso permite que atacantes injetem payloads JavaScript, levando à execução de código no lado do cliente.
$email = $_POST['email'];
echo "<div>Email: $email</div>";
| CWE ID | Título |
|---|---|
| CWE-79 | Neutralização Incorreta de Entrada Durante a Geração de Páginas Web ('Cross-site Scripting') |
| Pontuação | Severidade | String do Vetor |
|---|---|---|
| 6.1 | MÉDIA | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Uma exploração bem-sucedida pode resultar em:
POST /Institute-of-Current-Students/postquerypublic HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
email=testing%40example.com'"()%26%25<zzz><ScRiPt%20>IZwW(9455)</ScRiPt>&gnamex=pHqghUme&squeryx=555&update=Post%20Query!
<ScRiPt >IZwW(9455)</ScRiPt>
Este payload é executado se o servidor refletir o valor do email sem sanitização.
htmlspecialchars() ou equivalente para codificar toda saída não confiável antes de renderizá-la em HTML.$email = htmlspecialchars($_POST['email'], ENT_QUOTES, 'UTF-8');
| Evento | Data |
|---|---|
| Vulnerabilidade Descoberta | 18 de julho de 2025 |
| Divulgação Pública | 25 de julho de 2025 |
| Patch Disponível | ❌ Não disponível até a divulgação |
Esta vulnerabilidade foi descoberta e divulgada por:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 Este aviso é publicado de forma independente, devido à ausência de um patch oficial do fornecedor.