Lỗ hổng cross-site scripting trong SourceCodester Class and Exam Timetabling System

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2026-90615 là gì?

Lỗ hổng CVE-2026-90615 là lỗ hổng thuộc các loại Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') và Improper Control of Generation of Code ('Code Injection'), ảnh hưởng tới Class and Exam Timetabling System (phiên bản bị ảnh hưởng: 1.0). Lỗ hổng này được xếp hạng ở mức Trung bình, với điểm CVSS 5.3. Lỗ hổng này đã có mã hoặc bằng chứng khai thác công khai, nhưng điều đó chưa xác nhận việc khai thác trong thực tế.

Giới thiệu chung

Dữ liệu gốc

Một lỗ hổng bảo mật đã được phát hiện trong SourceCodester Class and Exam Timetabling System 1.0. Lỗ hổng này ảnh hưởng đến một phần chưa xác định của tệp /subject1.php. Việc thao túng tham số subject dẫn đến cross site scripting. Cuộc tấn công có thể được thực hiện từ xa. Exploit đã được công bố công khai và có thể bị sử dụng.

Sản phẩm và phạm vi ảnh hưởng

  • SourceCodester Class and Exam Timetabling System 1.0: bị ảnh hưởng.
  • Thành phần được nêu trong bản ghi là /subject1.php, với tham số subject là dữ liệu đầu vào liên quan.
  • Không có nhánh phát hành bổ sung nào được xác nhận trong dữ liệu được cung cấp.
  • Không có bản phát hành sửa lỗi hoặc ranh giới fixed version được xác định.

Chi tiết kỹ thuật

Lỗ hổng nằm ở việc xử lý dữ liệu do người dùng kiểm soát trong tham số subject của tệp /subject1.php. Bản ghi xác nhận việc thao túng tham số này dẫn đến cross-site scripting, nhưng không xác định phần triển khai hoặc sink cụ thể gây ra lỗi. Vì vậy, chưa thể kết luận đây là reflected XSS hay stored XSS, cũng chưa biết phương thức HTTP, ngữ cảnh HTML và cơ chế encoding nào bị thiếu. Đặc tính tấn công cho biết endpoint có thể được truy cập qua mạng, không yêu cầu xác thực và có độ phức tạp thấp; tương tác của người dùng là cần thiết hoặc thụ động. Kết quả có khả năng là thực thi script trong trình duyệt của nạn nhân và thay đổi nội dung hoặc thao tác trong phạm vi phiên trình duyệt, nhưng chi tiết này phụ thuộc vào ngữ cảnh hiển thị chưa được công bố.

Khả năng khai thác

  • Lỗi có thể bị khai thác từ xa qua mạng.
  • Đặc tính tấn công được cung cấp cho biết không cần quyền xác thực và độ phức tạp thấp.
  • Tương tác của người dùng được đánh dấu là cần thiết hoặc thụ động; hành động chính xác của nạn nhân không được mô tả.
  • Exploit đã được công bố công khai và có thể bị sử dụng. Bản ghi không nêu tên chiến dịch, nạn nhân hoặc môi trường cụ thể đã bị khai thác.

Tác động kỹ thuật

Một lần khai thác thành công có thể khiến nội dung hoặc thao tác trong trình duyệt của người dùng bị thay đổi thông qua cross-site scripting. Bản ghi mô tả tác động lên tính toàn vẹn ở mức thấp và không chỉ ra tác động lên tính bí mật hoặc tính sẵn sàng. Đặc tính phạm vi không cho thấy việc tác động tự động lan sang thành phần khác, nhưng hậu quả thực tế vẫn phụ thuộc vào quyền của nạn nhân và ngữ cảnh mà giá trị subject được render. Không có đủ bằng chứng để kết luận lỗi gây chiếm quyền máy chủ, rò rỉ dữ liệu hoặc chiếm tài khoản.

Tác động đến tổ chức

  • Nội dung hiển thị về lớp học hoặc lịch thi có thể bị thay đổi trong trình duyệt của người dùng, gây nhầm lẫn hoặc làm giảm độ tin cậy của ứng dụng.
  • Script độc hại có thể thực hiện các thao tác trong ngữ cảnh trình duyệt của nạn nhân, tùy thuộc vào quyền và chức năng mà ứng dụng cung cấp cho người dùng đó.
  • Đặc tính được cung cấp cho thấy tác động chính là lên tính toàn vẹn ở mức thấp; không có bằng chứng trong bản ghi cho thấy lỗi trực tiếp gây mất tính bí mật hoặc làm gián đoạn dịch vụ.
  • Phạm vi ảnh hưởng thực tế vẫn phụ thuộc vào ngữ cảnh render của subject và loại người dùng có thể xem nội dung bị ảnh hưởng.

Cách khắc phục

  1. Xác nhận mọi bản cài đặt SourceCodester Class and Exam Timetabling System 1.0 và ưu tiên xử lý các hệ thống có thể truy cập từ mạng không tin cậy.
  2. Liên hệ hoặc theo dõi thông báo của SourceCodester để nhận bản sửa lỗi chính thức; bản ghi hiện không cung cấp fixed release.
  3. Trong khi chờ bản sửa, rà soát và sửa đường đi xử lý subject bằng input validation phù hợp và output encoding theo đúng ngữ cảnh trước khi đưa dữ liệu vào HTML.
  4. Nếu phù hợp với kiến trúc vận hành, hạn chế quyền truy cập mạng đến /subject1.php hoặc tạm thời vô hiệu hóa chức năng liên quan sau khi đánh giá tác động nghiệp vụ. Đây là biện pháp giảm phơi nhiễm tạm thời, không phải bằng chứng về bản vá.

Cách phát hiện

  1. Kiểm kê các hệ thống đang triển khai SourceCodester Class and Exam Timetabling System và xác định phiên bản của từng bản cài đặt.
  2. Kiểm tra việc endpoint /subject1.php có thể truy cập từ mạng nào và tham số subject được xử lý ở đâu trong mã nguồn hoặc template.
  3. Rà soát việc output encoding theo ngữ cảnh trước khi giá trị subject được đưa vào HTML hoặc nội dung phản hồi. Có thể thực hiện kiểm thử được phê duyệt trong môi trường không production để xác nhận hành vi.
  4. Rà soát log truy cập đối với /subject1.php và các yêu cầu có tham số subject. Các giá trị chứa markup hoặc script-like content chỉ nên được xem là dấu hiệu cần điều tra, không phải IOC đã được nhà cung cấp xác nhận.
Nguồn (10)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan