
XSS (Cross-Site Scripting Vulnerability)
XSS(跨站脚本漏洞)
描述:
PuneethReddyHC/event-management 1.0 中的 register.php 存在反射型跨站脚本(XSS)漏洞。
mobile POST 参数未正确验证,并在响应中反射回显,允许注入任意 JavaScript 代码。
CVE ID: CVE-2025-56605
发现者: Isroil Mustafoqulov
漏洞类型: 反射型 XSS
攻击向量: 远程
复现步骤(仅限本地):
backend/register.php 发送精心构造的 POST 请求,在 mobile 参数中包含恶意载荷。⚠️ 有效载荷已被有意省略。请勿在非您拥有的系统上进行利用尝试。
缓解措施:
在输出前对用户输入进行转义/编码。PHP 示例:
echo htmlspecialchars($_POST['mobile'], ENT_QUOTES, 'UTF-8');