code-projects 在线考试精通系统 1.0 在 feedback.php 文件中通过 q 参数存在**反射型跨站脚本(XSS)**漏洞。
该漏洞允许远程攻击者向应用程序注入恶意JavaScript,且该脚本会在响应中直接反射返回,未进行适当的清理或编码。成功利用可能导致Cookie窃取、账户劫持或其他客户端攻击。
| 字段 | 信息 |
|---|---|
| CVE ID | CVE-2025-28121 |
| 漏洞类型 | 跨站脚本(XSS) |
| 受影响组件 | feedback.php |
| 攻击类型 | 远程 |
| 影响 | 账户劫持、权限提升 |
| 产品 | 在线考试精通系统 |
| 版本 | 1.0 |
| 厂商 | code-projects |
| 发现者 | Pruthu Raut |
http://localhost/exam/feedback.php?q=Thank%20you%20for%20your%20valuable%20feedback
http://localhost/exam/feedback.php?q=<script>alert('XSS')</script>
http://localhost/exam/feedback.php?q=%3Cscript%3Ealert(document.cookie)%3C/script%3E
💡 注意: 如果是在实际环境中测试,请将
localhost替换为目标IP或域名。
当受害者打开上述URL时,嵌入在 q 参数中的恶意脚本会在受害者浏览器的上下文中执行。由于输入未经过滤直接反射,这为经典的反射型XSS攻击打开了大门。
htmlspecialchars()。该漏洞由 Pruthu Raut 发现并负责任地披露。
https://github.com/user-attachments/assets/6af000c3-08ad-46a6-bc93-efc48218591d