披露日期: 2025 年 10 月 14 日
CVE ID: CVE-2025-61456
严重性: 中危(CVSS 6.1)
E-commerce Project v1.0 中存在一个反射型跨站脚本(XSS)漏洞,具体位于 index.php 端点。URL 路径参数中的未净化输入被直接反射回响应 HTML 中,攻击者可借此在访问恶意链接或提交构造请求的用户浏览器中执行任意 JavaScript。
该问题已被分配标识符 CVE-2025-61456。在披露时,供应商尚未发布补丁。
index.phphttp://localhost/e-commerce-main/index.php服务器未能在将 URL 路径参数反射到响应 HTML 之前对其进行适当的净化处理。这允许攻击者通过 URL 路径注入 JavaScript 载荷,从而导致客户端代码执行。
攻击者构造包含嵌入脚本类内容的输入,并将其发送到易受攻击的 GET 端点。由于服务器在未应用适当的 HTML/属性/JS 编码的情况下将输入反射到 HTML 响应中,浏览器会将反射内容视为可执行标记并运行它。这是一个反射型(非持久性)XSS 场景;攻击者必须诱使受害者执行该请求或访问特制的链接/表单。
$path = $_SERVER['PATH_INFO'];
echo "<div>Path: $path</div>";
| CWE ID | 标题 |
|---|---|
| CWE-79 | 网页生成过程中输入的不当中和('跨站脚本') |
| 分数 | 严重性 | 向量字符串 |
|---|---|---|
| 6.1 | 中危 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
成功利用可能导致:
git clone https://github.com/Bhabishya-123/E-commerce.git
使用 XAMPP/LAMP 部署项目并访问应用程序。
GET /e-commerce-main/index.php/fmfct"><script>alert(1)</script>xfniu?id=unknown HTTP/1.1
Host: localhost
fmfct"><script>alert(1)</script>xfniu
说明:
载荷 "><script>alert(1)</script> 突破了 HTML 上下文并注入了一个 JavaScript 弹窗。当受害者点击包含此载荷的恶意链接时,JavaScript 将在其浏览器中执行。
如果存在漏洞,浏览器将执行 JavaScript 代码,显示一个值为 1 的弹窗。
htmlspecialchars() 或等效方法,在渲染为 HTML 之前对所有不可信输出进行编码。$path = htmlspecialchars($_SERVER['PATH_INFO'], ENT_QUOTES, 'UTF-8');
echo "<div>Path: $path</div>";
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
| 事件 | 日期 |
|---|---|
| 发现漏洞 | 2025 年 9 月 16 日 |
| 公开披露 | 2025 年 10 月 13 日 |
| 补丁可用性 | ❌ 截至披露时不可用 |
该漏洞由以下人员发现并披露:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 由于缺乏官方供应商补丁,本公告为独立发布。