Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-51411 — Public Disclosure | Kitploit
Инструменты/GitHubGitHub/tansique-17/cve-2025-51411
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPapers & ResearchLearning & Education
GitHubtansique-17/cve-2025-51411

CVE-2025-51411

Public Disclosure

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

🛡️ Раскрытие CVE: CVE-2025-51411 — Отражённый XSS в Institute-of-Current-Students

Дата раскрытия: 25 июля 2025
CVE ID: CVE-2025-51411
Серьёзность: СРЕДНЯЯ (CVSS 6.1)


🧩 Краткое описание

Уязвимость отражённого межсайтового скриптинга (XSS) существует в проекте Institute-of-Current-Students v1.0, а именно в конечной точке postquerypublic. Несанитизированный ввод в параметре email напрямую отражается обратно в HTML-ответ, что позволяет злоумышленникам выполнять произвольный JavaScript в браузере пользователя, который переходит по вредоносной ссылке или отправляет специально созданный запрос.

Этой проблеме присвоен идентификатор CVE-2025-51411. На момент раскрытия патч не был выпущен производителем.


📦 Затронутый продукт

  • Производитель: Независимый (mathurvishal)
  • Проект: Institute-of-Current-Students---PHP-Project
  • Версия: v1.0
  • Файл: postquerypublic
  • Уязвимая конечная точка:
    http://localhost/Institute-of-Current-Students/postquerypublic

🔬 Детали уязвимости

Сервер не выполняет надлежащую санитизацию параметра email из данных POST перед его отражением в HTML-ответ. Это позволяет злоумышленникам внедрять JavaScript-нагрузки, что приводит к выполнению кода на стороне клиента.

Пример уязвимого кода (гипотетический):

root@kitploit:~
$email = $_POST['email'];
echo "<div>Email: $email</div>";

📌 Классификация CWE

CWE IDНазвание
CWE-79Некорректная нейтрализация ввода при генерации веб-страницы ('Межсайтовый скриптинг')

📊 Оценка CVSS v3.1

ОценкаСерьёзностьСтрока вектора
6.1СРЕДНЯЯCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

💥 Воздействие

Успешная эксплуатация может привести к:

  • 🧠 Выполнение произвольного JavaScript
  • 🎭 Фишинг или подмена личности через внедрение HTML
  • 🍪 Угон сессии или кража токенов
  • 🚨 Принудительное перенаправление или доставка вредоносного ПО

🧪 Подтверждение концепции (PoC)

📥 Пример запроса

root@kitploit:~
POST /Institute-of-Current-Students/postquerypublic HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded

email=testing%40example.com'"()%26%25<zzz><ScRiPt%20>IZwW(9455)</ScRiPt>&gnamex=pHqghUme&squeryx=555&update=Post%20Query!

📋 Внедренная нагрузка

root@kitploit:~
<ScRiPt >IZwW(9455)</ScRiPt>

Эта нагрузка выполняется, если сервер отражает значение email без санитизации.


🔐 Рекомендации

  • ✅ Используйте htmlspecialchars() или эквивалент для кодирования всего ненадёжного вывода перед отображением в HTML.
  • 🧰 Реализуйте проверку ввода на стороне сервера для всех вводимых данных форм.
  • 🧱 Установите строгие заголовки Политики безопасности контента (CSP).
  • 🚫 Избегайте прямого встраивания несанитизированных пользовательских вводов в HTML-ответы.

✅ Пример исправления

root@kitploit:~
$email = htmlspecialchars($_POST['email'], ENT_QUOTES, 'UTF-8');

📆 Хронология

СобытиеДата
Уязвимость обнаружена18 июля 2025
Публичное раскрытие25 июля 2025
Патч доступен❌ Недоступен на момент раскрытия

🙋‍♂️ Авторы

Эта уязвимость была обнаружена и раскрыта:

Tansique Dasari
🔗 GitHub
✉️ [email protected]


🔗 Ссылки

  • OWASP - XSS
  • CWE-79 - Классификация XSS
  • GitHub - Institute-of-Current-Students
  • CVE-2025-51411 на CVE.org

💬 Это уведомление опубликовано независимо из-за отсутствия официального патча от производителя.

Скачать инструмент