披露日期: 2025年7月25日
CVE ID: CVE-2025-51411
严重性: 中危 (CVSS 6.1)
Institute-of-Current-Students v1.0 项目的 postquerypublic 端点存在一个反射型跨站脚本 (XSS) 漏洞。email 参数中的未经清理输入直接反射回响应 HTML 中,允许攻击者在访问恶意链接或提交精心构造请求的用户浏览器中执行任意 JavaScript。
此问题已被分配标识符 CVE-2025-51411。在披露时,尚未发布供应商的补丁。
postquerypublichttp://localhost/Institute-of-Current-Students/postquerypublic服务器未能正确清理 POST 数据中的 email 参数,就将其反射回响应 HTML 中。这允许攻击者注入 JavaScript 负载,导致客户端代码执行。
$email = $_POST['email'];
echo "<div>Email: $email</div>";
| CWE ID | 标题 |
|---|---|
| CWE-79 | 未对输入进行恰当的中和而导致网页生成时出现跨站脚本('Cross-site Scripting') |
| 评分 | 严重性 | 向量字符串 |
|---|---|---|
| 6.1 | 中危 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
成功利用可能导致:
POST /Institute-of-Current-Students/postquerypublic HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
email=testing%40example.com'"()%26%25<zzz><ScRiPt%20>IZwW(9455)</ScRiPt>&gnamex=pHqghUme&squeryx=555&update=Post%20Query!
<ScRiPt >IZwW(9455)</ScRiPt>
如果服务器反射 email 值时未进行清理,该负载将被执行。
htmlspecialchars() 或等效方法对所有不可信输出进行编码,然后再渲染为 HTML。$email = htmlspecialchars($_POST['email'], ENT_QUOTES, 'UTF-8');
| 事件 | 日期 |
|---|---|
| 漏洞发现 | 2025年7月18日 |
| 公开披露 | 2025年7月25日 |
| 可用补丁 | ❌ 截至披露时不可用 |
此漏洞由以下人员发现并披露:
Tansique Dasari 🔗 GitHub ✉️ [email protected]
💬 本公告因缺乏官方供应商补丁而独立发布。