Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-46178 — CloudClassroom PHP 项目中反射型 XSS 漏洞的文档和概念验证,包括攻击向量和缓解建议。 | Kitploit
工具/GitHubGitHub/sacx-7/cve-2025-46178
漏洞分析Web应用程序漏洞利用Web安全渗透测试学习与教育
GitHubsacx-7/cve-2025-46178

CVE-2025-46178

CloudClassroom PHP 项目中反射型 XSS 漏洞的文档和概念验证,包括攻击向量和缓解建议。

查看仓库
11年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-46178

在CloudClassroom PHP项目的askquery.php中,通过eid参数存在跨站脚本(XSS)漏洞。远程攻击者可通过发送精心构造的URL,在受害者浏览器会话上下文中注入任意JavaScript,导致会话劫持或页面篡改。

补充信息 该payload使用alert(9734)函数演示了成功执行JavaScript。输入在渲染前未进行适当的清理或编码,导致应用程序暴露于反射型XSS。

为缓解此问题:

  • 使用服务端输入验证
  • 正确编码输出(特别是HTML上下文)
  • 考虑使用安全库如OWASP ESAPI或具有内置XSS保护的框架

漏洞类型

跨站脚本(XSS)

产品供应商

https://github.com/mathurvishal/CloudClassroom-PHP-Project

受影响产品代码库

https://github.com/mathurvishal/CloudClassroom-PHP-Project 1.0 - https://github.com/mathurvishal/CloudClassroom-PHP-Project 1.0

受影响组件

askquery.php, eid GET参数, 前端HTML渲染逻辑

攻击向量

攻击者可以通过eid GET参数注入恶意JavaScript payload。当受害者访问精心构造的URL时,脚本在其浏览器中执行,可能窃取cookie或执行未授权操作。

  1. 点击 http://localhost/CloudClassroom-PHP-Project-master/askquery.php?eid=testing%40example.com%27%22()%26%25%3Czzz%3E%3CScRiPt%20%3Ealert(9734)%3C/ScRiPt%3E
  2. 你将看到alert弹出

参考 https://owasp.org/www-community/attacks/xss/


发现者 : saurabh

linkdin : https://www.linkedin.com/in/saurabh-b294b21aa/

下载工具