
Divulgação pública e prova de conceito para uma vulnerabilidade de XSS refletido (CVE-2025-61456) em um projeto de e-commerce, incluindo detalhes técnicos, pontuação CVSS e orientações de remediação.
Data de Divulgação: 14 de outubro de 2025
ID do CVE: CVE-2025-61456
Severidade: MÉDIA (CVSS 6.1)
Existe uma vulnerabilidade de Cross-Site Scripting (XSS) refletido no E-commerce Project v1.0, especificamente no endpoint index.php. A entrada não sanitizada no parâmetro de caminho da URL é refletida diretamente no HTML da resposta, permitindo que atacantes executem JavaScript arbitrário no navegador de um usuário que visite um link malicioso ou envie uma solicitação manipulada.
Este problema recebeu o identificador CVE-2025-61456. No momento da divulgação, nenhum patch foi lançado pelo fornecedor.
index.phphttp://localhost/e-commerce-main/index.phpO servidor não sanitiza adequadamente o parâmetro de caminho da URL em index.php antes de refleti-lo no HTML da resposta. Isso permite que atacantes injetem payloads de JavaScript através do caminho da URL, resultando em execução de código no lado do cliente.
Um atacante cria uma entrada contendo conteúdo semelhante a script e a envia ao endpoint GET vulnerável. Como o servidor reflete a entrada na resposta HTML sem aplicar codificação adequada de HTML/atributo/JS, o navegador trata o conteúdo refletido como marcação executável e o executa. Este é um cenário de XSS refletido (não persistente); o atacante deve persuadir a vítima a realizar a solicitação ou visitar um link/formulário especialmente construído.
$path = $_SERVER['PATH_INFO'];
echo "<div>Path: $path</div>";
| ID CWE | Título |
|---|---|
| CWE-79 | Neutralização Incorreta de Entrada Durante a Geração de Páginas Web ('Cross-site Scripting') |
| Pontuação | Severidade | String do Vetor |
|---|---|---|
| 6.1 | MÉDIA | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Uma exploração bem-sucedida pode resultar em:
git clone https://github.com/Bhabishya-123/E-commerce.git
Use XAMPP/LAMP para implantar o projeto e acessar a aplicação.
GET /e-commerce-main/index.php/fmfct"><script>alert(1)</script>xfniu?id=unknown HTTP/1.1
Host: localhost
fmfct"><script>alert(1)</script>xfniu
Explicação:
O payload "><script>alert(1)</script> escapa do contexto HTML e injeta um alerta de JavaScript. Quando uma vítima clica em um link malicioso contendo este payload, o JavaScript é executado no navegador dela.
Se vulnerável, o navegador executará o código JavaScript, exibindo uma caixa de alerta com o valor 1.
htmlspecialchars() ou equivalente para codificar toda saída não confiável antes de renderizá-la em HTML.$path = htmlspecialchars($_SERVER['PATH_INFO'], ENT_QUOTES, 'UTF-8');
echo "<div>Path: $path</div>";
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
| Evento | Data |
|---|---|
| Vulnerabilidade Descoberta | 16 de setembro de 2025 |
| Divulgação Pública | 13 de outubro de 2025 |
| Patch Disponível | ❌ Não disponível na data da divulgação |
Esta vulnerabilidade foi descoberta e divulgada por:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 Este advisory é publicado de forma independente devido à ausência de um patch oficial do fornecedor.