
Доказательство концепции для CVE-2025-46178: отражённый XSS в CloudClassroom PHP Project через несанитизированный параметр eid в файле askquery.php, что позволяет произвольную инъекцию JavaScript и перехват сессии.
Дополнительная информация Вредоносная нагрузка демонстрирует успешное выполнение JavaScript с помощью функции alert(9734). Вводные данные не проходят надлежащую санитацию или кодирование перед отображением, что делает приложение уязвимым для отраженного XSS.
Используйте серверную валидацию ввода Правильно кодируйте вывод (особенно для HTML-контекстов) Рассмотрите возможность использования библиотек безопасности, таких как OWASP ESAPI, или фреймворков со встроенной защитой от XSS
Межсайтовый скриптинг (XSS)
https://github.com/mathurvishal/CloudClassroom-PHP-Project
https://github.com/mathurvishal/CloudClassroom-PHP-Project 1.0 - https://github.com/mathurvishal/CloudClassroom-PHP-Project 1.0
askquery.php, GET-параметр eid, логика рендеринга HTML на стороне клиента
Злоумышленник может внедрять вредоносные JavaScript-нагрузки через GET-параметр eid. Когда жертва переходит по специально созданному URL, скрипт выполняется в её браузере, потенциально похищая куки или выполняя несанкционированные действия.
Ссылка https://owasp.org/www-community/attacks/xss/