披露日期: 2025 年 10 月 14 日
CVE ID: CVE-2025-61454
严重性: 中危(CVSS 6.1)
E-commerce Project v1.0 中存在一个反射型跨站脚本(XSS)漏洞,具体位于 search.php 端点。search 参数中的未净化输入被直接反射回响应 HTML 中,攻击者可在访问恶意链接或提交精心构造请求的用户浏览器中执行任意 JavaScript。
该问题已被分配标识符 CVE-2025-61454。在披露时,供应商尚未发布任何补丁。
search.phphttp://localhost/e-commerce-main/search.php服务器未能正确净化 POST 数据中的 search 参数,便将其反射到响应 HTML 中。这允许攻击者注入 JavaScript 载荷,导致客户端代码执行。
攻击者构造包含嵌入脚本类内容的输入,并将其发送到易受攻击的 POST 端点。由于服务器在未应用正确的 HTML/属性/JS 编码的情况下将输入反射到 HTML 响应中,浏览器会将反射内容视为可执行标记并运行它。这是一个反射型(非持久性)XSS 场景;攻击者必须诱使受害者执行该请求或访问特制链接/表单。
$search = $_POST['search'];
echo "<div>Search results for: $search</div>";
| CWE ID | 标题 |
|---|---|
| CWE-79 | 网页生成期间输入未正确中和('跨站脚本') |
| 评分 | 严重性 | 向量字符串 |
|---|---|---|
| 6.1 | 中危 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
成功利用可能导致:
git clone https://github.com/Bhabishya-123/E-commerce.git
使用 XAMPP/LAMP 部署项目并访问应用程序。
POST /e-commerce-main/search.php HTTP/1.1
Host: localhost
Referer: https://localhost/e-commerce-main/
Content-Type: application/x-www-form-urlencoded
search=yxo9p%3cscript%3ealert(1)%3c%2fscript%3exnzmd&submit=
search=yxo9p<script>alert(1)</script>xnzmd&submit=
yxo9p<script>alert(1)</script>xnzmd
说明:
载荷 <script>alert(1)</script> 被嵌入到 search 参数中。当受害者提交包含此恶意载荷的搜索表单(或通过社会工程学被诱导执行此操作)时,JavaScript 将在其浏览器上下文中执行。
如果存在漏洞,浏览器将执行 JavaScript 代码,显示值为 1 的警告框。这确认了 XSS 利用成功。
htmlspecialchars() 或等效方法,在渲染为 HTML 之前对所有不可信输出进行编码。search 参数)实施服务器端输入验证。$search = htmlspecialchars($_POST['search'], ENT_QUOTES, 'UTF-8');
echo "<div>Search results for: $search</div>";
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
| 事件 | 日期 |
|---|---|
| 发现漏洞 | 2025 年 9 月 16 日 |
| 公开披露 | 2025 年 10 月 13 日 |
| 补丁可用性 | ❌ 截至披露时不可用 |
该漏洞由以下人员发现并披露:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 由于供应商未提供官方补丁,本公告为独立发布。