
Эксплойт отражённого XSS для Online Exam Mastering System 1.0 с PoC-полезными нагрузками, анализом воздействия и рекомендациями по смягчению для тестирования безопасности и обучения.
code-projects Online Exam Mastering System 1.0 уязвим к отражённому межсайтовому скриптингу (XSS) в файле feedback.php через параметр q.
Эта проблема позволяет удалённым злоумышленникам внедрять вредоносный JavaScript в приложение, который отражается в ответе без надлежащей очистки или кодирования. Успешная эксплуатация может привести к краже куки, захвату аккаунта или другим атакам на стороне клиента.
| Поле | Информация |
|---|
| CVE ID | CVE-2025-28121 |
| Тип уязвимости | Межсайтовый скриптинг (XSS) |
| Поражённый компонент | feedback.php |
| Тип атаки | Удалённая |
| Воздействие | Захват аккаунта, повышение привилегий |
| Продукт | Online Exam Mastering System |
| Версия | 1.0 |
| Вендор | code-projects |
| Обнаруживший | Pruthu Raut |
http://localhost/exam/feedback.php?q=Thank%20you%20for%20your%20valuable%20feedback
http://localhost/exam/feedback.php?q=<script>alert('XSS')</script>
http://localhost/exam/feedback.php?q=%3Cscript%3Ealert(document.cookie)%3C/script%3E
💡 Примечание: Замените
localhostна IP-адрес или домен развёрнутой цели при тестировании в живой среде.
Когда жертва открывает указанный выше URL, вредоносный скрипт, встроенный в параметр q, выполняется в контексте браузера жертвы. Поскольку ввод напрямую отражается без очистки, это открывает путь для классических атак отражённого XSS.
Чтобы предотвратить эту уязвимость:
htmlspecialchars().Эта уязвимость была обнаружена и ответственно раскрыта Pruthu Raut.