Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-46178 — Доказательство концепции для CVE-2025-46178: отражённый XSS в CloudClassroom PHP Project через несанитизированный параметр eid в файле askquery.php, что позволяет произвольную инъекцию JavaScript и перехват сессии. | Kitploit
Инструменты/GitHubGitHub/sacx-7/cve-2025-46178
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubsacx-7/cve-2025-46178

CVE-2025-46178

Доказательство концепции для CVE-2025-46178: отражённый XSS в CloudClassroom PHP Project через несанитизированный параметр eid в файле askquery.php, что позволяет произвольную инъекцию JavaScript и перехват сессии.

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-46178

Уязвимость межсайтового скриптинга (XSS) существует в файле askquery.php через параметр eid в проекте CloudClassroom PHP Project. Это позволяет удаленным злоумышленникам внедрять произвольный JavaScript в контексте браузера жертвы, отправляя специально созданный URL, что приводит к угону сессии или дефейсу.

Дополнительная информация Вредоносная нагрузка демонстрирует успешное выполнение JavaScript с помощью функции alert(9734). Вводные данные не проходят надлежащую санитацию или кодирование перед отображением, что делает приложение уязвимым для отраженного XSS.

Чтобы устранить эту проблему:

Используйте серверную валидацию ввода Правильно кодируйте вывод (особенно для HTML-контекстов) Рассмотрите возможность использования библиотек безопасности, таких как OWASP ESAPI, или фреймворков со встроенной защитой от XSS

Тип уязвимости

Межсайтовый скриптинг (XSS)

Поставщик продукта

https://github.com/mathurvishal/CloudClassroom-PHP-Project

База кода уязвимого продукта

https://github.com/mathurvishal/CloudClassroom-PHP-Project 1.0 - https://github.com/mathurvishal/CloudClassroom-PHP-Project 1.0

Уязвимый компонент

askquery.php, GET-параметр eid, логика рендеринга HTML на стороне клиента

Векторы атаки

Злоумышленник может внедрять вредоносные JavaScript-нагрузки через GET-параметр eid. Когда жертва переходит по специально созданному URL, скрипт выполняется в её браузере, потенциально похищая куки или выполняя несанкционированные действия.

  1. перейдите по http://localhost/CloudClassroom-PHP-Project-master/askquery.php?eid=testing%40example.com%27%22()%26%25%3Czzz%3E%3CScRiPt%20%3Ealert(9734)%3C/ScRiPt%3E
  2. вы увидите всплывающее окно с alert

Ссылка https://owasp.org/www-community/attacks/xss/


Обнаружил : saurabh

LinkedIn : https://www.linkedin.com/in/saurabh-b294b21aa/

Скачать инструмент