Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-28121 — Эксплойт отражённого XSS для Online Exam Mastering System 1.0 с PoC-полезными нагрузками, анализом воздействия и рекомендациями по смягчению для тестирования безопасности и обучения. | Kitploit
Инструменты/GitHubGitHub/pruthuraut/cve-2025-28121
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubpruthuraut/cve-2025-28121

CVE-2025-28121

Эксплойт отражённого XSS для Online Exam Mastering System 1.0 с PoC-полезными нагрузками, анализом воздействия и рекомендациями по смягчению для тестирования безопасности и обучения.

Репозиторий
31 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

💥 CVE-2025-28121 - Отражённый XSS в Online Exam Mastering System 1.0

📝 Описание

code-projects Online Exam Mastering System 1.0 уязвим к отражённому межсайтовому скриптингу (XSS) в файле feedback.php через параметр q.

Эта проблема позволяет удалённым злоумышленникам внедрять вредоносный JavaScript в приложение, который отражается в ответе без надлежащей очистки или кодирования. Успешная эксплуатация может привести к краже куки, захвату аккаунта или другим атакам на стороне клиента.


🕵️‍♂️ Детали уязвимости

ПолеИнформация
CVE IDCVE-2025-28121
Тип уязвимостиМежсайтовый скриптинг (XSS)
Поражённый компонентfeedback.php
Тип атакиУдалённая
ВоздействиеЗахват аккаунта, повышение привилегий
ПродуктOnline Exam Mastering System
Версия1.0
Вендорcode-projects
ОбнаружившийPruthu Raut

🔥 Доказательство концепции (PoC)

Уязвимая конечная точка

root@kitploit:~
http://localhost/exam/feedback.php?q=Thank%20you%20for%20your%20valuable%20feedback

Эксплойт-пейлоад

root@kitploit:~
http://localhost/exam/feedback.php?q=<script>alert('XSS')</script>
http://localhost/exam/feedback.php?q=%3Cscript%3Ealert(document.cookie)%3C/script%3E

💡 Примечание: Замените localhost на IP-адрес или домен развёрнутой цели при тестировании в живой среде.

Как это работает

Когда жертва открывает указанный выше URL, вредоносный скрипт, встроенный в параметр q, выполняется в контексте браузера жертвы. Поскольку ввод напрямую отражается без очистки, это открывает путь для классических атак отражённого XSS.


⚠️ Воздействие

  • Захват аккаунта через кражу куки сессии.
  • Повышение привилегий, если администратор перейдёт по ссылке.
  • Эксплуатация браузера, фишинг или другие атаки социальной инженерии.

🛡️ Меры по смягчению

Чтобы предотвратить эту уязвимость:

  • Очищайте и кодируйте пользовательский ввод перед отображением.
  • Используйте библиотеки безопасности, такие как ESAPI от OWASP, или встроенные функции PHP, например htmlspecialchars().
  • Внедрите Политику безопасности контента (CSP), чтобы уменьшить воздействие внедрённых скриптов.

📣 Раскрытие

Эта уязвимость была обнаружена и ответственно раскрыта Pruthu Raut.


Видео PoC

https://github.com/user-attachments/assets/6af000c3-08ad-46a6-bc93-efc48218591d

Скачать инструмент