
Public Disclosure
Дата раскрытия: 25 июля 2025
CVE ID: CVE-2025-51411
Серьёзность: СРЕДНЯЯ (CVSS 6.1)
Уязвимость отражённого межсайтового скриптинга (XSS) существует в проекте Institute-of-Current-Students v1.0, а именно в конечной точке postquerypublic. Несанитизированный ввод в параметре email напрямую отражается обратно в HTML-ответ, что позволяет злоумышленникам выполнять произвольный JavaScript в браузере пользователя, который переходит по вредоносной ссылке или отправляет специально созданный запрос.
Этой проблеме присвоен идентификатор CVE-2025-51411. На момент раскрытия патч не был выпущен производителем.
postquerypublichttp://localhost/Institute-of-Current-Students/postquerypublicСервер не выполняет надлежащую санитизацию параметра email из данных POST перед его отражением в HTML-ответ. Это позволяет злоумышленникам внедрять JavaScript-нагрузки, что приводит к выполнению кода на стороне клиента.
$email = $_POST['email'];
echo "<div>Email: $email</div>";
| CWE ID | Название |
|---|---|
| CWE-79 | Некорректная нейтрализация ввода при генерации веб-страницы ('Межсайтовый скриптинг') |
| Оценка | Серьёзность | Строка вектора |
|---|---|---|
| 6.1 | СРЕДНЯЯ | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Успешная эксплуатация может привести к:
POST /Institute-of-Current-Students/postquerypublic HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
email=testing%40example.com'"()%26%25<zzz><ScRiPt%20>IZwW(9455)</ScRiPt>&gnamex=pHqghUme&squeryx=555&update=Post%20Query!
<ScRiPt >IZwW(9455)</ScRiPt>
Эта нагрузка выполняется, если сервер отражает значение email без санитизации.
htmlspecialchars() или эквивалент для кодирования всего ненадёжного вывода перед отображением в HTML.$email = htmlspecialchars($_POST['email'], ENT_QUOTES, 'UTF-8');
| Событие | Дата |
|---|---|
| Уязвимость обнаружена | 18 июля 2025 |
| Публичное раскрытие | 25 июля 2025 |
| Патч доступен | ❌ Недоступен на момент раскрытия |
Эта уязвимость была обнаружена и раскрыта:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 Это уведомление опубликовано независимо из-за отсутствия официального патча от производителя.