Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-28121 — 针对在线考试大师系统1.0的反射型XSS漏洞利用,包含PoC载荷、影响分析及缓解指南,用于安全测试与教育。 | Kitploit
工具/GitHubGitHub/pruthuraut/cve-2025-28121
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试学习与教育
GitHubpruthuraut/cve-2025-28121

CVE-2025-28121

针对在线考试大师系统1.0的反射型XSS漏洞利用,包含PoC载荷、影响分析及缓解指南,用于安全测试与教育。

查看仓库
31年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

💥 CVE-2025-28121 - 在线考试精通系统 1.0 反射型XSS漏洞

📝 描述

code-projects 在线考试精通系统 1.0 在 feedback.php 文件中通过 q 参数存在**反射型跨站脚本(XSS)**漏洞。

该漏洞允许远程攻击者向应用程序注入恶意JavaScript,且该脚本会在响应中直接反射返回,未进行适当的清理或编码。成功利用可能导致Cookie窃取、账户劫持或其他客户端攻击。


🕵️‍♂️ 漏洞详情

字段信息
CVE IDCVE-2025-28121
漏洞类型跨站脚本(XSS)
受影响组件feedback.php
攻击类型远程
影响账户劫持、权限提升
产品在线考试精通系统
版本1.0
厂商code-projects
发现者Pruthu Raut

🔥 概念验证(PoC)

漏洞端点

root@kitploit:~
http://localhost/exam/feedback.php?q=Thank%20you%20for%20your%20valuable%20feedback

利用载荷

root@kitploit:~
http://localhost/exam/feedback.php?q=<script>alert('XSS')</script>
http://localhost/exam/feedback.php?q=%3Cscript%3Ealert(document.cookie)%3C/script%3E

💡 注意: 如果是在实际环境中测试,请将 localhost 替换为目标IP或域名。

工作原理

当受害者打开上述URL时,嵌入在 q 参数中的恶意脚本会在受害者浏览器的上下文中执行。由于输入未经过滤直接反射,这为经典的反射型XSS攻击打开了大门。


⚠️ 影响

  • 账户劫持:通过窃取会话Cookie。
  • 权限提升:如果管理员用户点击链接。
  • 浏览器利用、钓鱼或其他社会工程学攻击。

🛡️ 缓解措施

  • 在渲染之前对用户输入进行清理和编码。
  • 使用安全库,例如 OWASP 的 ESAPI 或内置的 PHP 函数如 htmlspecialchars()。
  • 实施内容安全策略(CSP)以降低注入脚本的影响。

📣 披露

该漏洞由 Pruthu Raut 发现并负责任地披露。


视频PoC

https://github.com/user-attachments/assets/6af000c3-08ad-46a6-bc93-efc48218591d

下载工具