
Публичное раскрытие CVE-2025-52097
Этот репозиторий содержит публичное уведомление, доказательство концепции и вспомогательные материалы для CVE-2025-52097, отражённой уязвимости межсайтового скриптинга (XSS), обнаруженной в InstantForum.NET v4.1.4.
Продукт: InstantForum.NET v4.1.4
Разработчик: InstantASP Ltd. (больше не действует)
Тип уязвимости: Отражённый межсайтовый скриптинг (XSS)
Описание:
Несанированный ввод в параметре строки запроса hbhxg отражается непосредственно в HTML-ответе без кодирования вывода, что позволяет злоумышленнику выполнить произвольный JavaScript в браузере жертвы без аутентификации.
Полное техническое уведомление, включая детали эксплуатации и рекомендации по устранению, доступно в ADVISORY.md.
Скриншоты доказательства концепции включены в этот репозиторий:
poc_proof.png – Выполнение полезной нагрузкиpoc_proof_2.png – Отражение и подтверждение версииДанное уведомление предоставлено только для образовательных целей и целей защиты информации.
По вопросам, касающимся этого раскрытия, обращайтесь по адресу [email protected].