CVE-2025-13577CVE-2025-13577是PHPGurukul Hostel Management System 2.1中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于学生投诉功能模块中,具体位于/register-complaint.php文件的cdetails参数。攻击者可以通过在投诉内容中注入恶意JavaScript代码,当其他用户(特别是管理员)查看投诉详情时,恶意脚本将在其浏览器上下文中执行。这可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全问题。由于该系统通常用于学校或机构管理学生住宿信息,漏洞可能影响大量用户数据安全。CVSS评分3.5,属于低危漏洞,主要因为需要低权限账户和用户交互才能触发。
该存储型XSS漏洞源于PHPGurukul Hostel Management System 2.1在处理用户输入时缺乏充分的输入验证和输出编码。具体来说,/register-complaint.php文件接收cdetails参数的用户输入后,直接存储到数据库而未进行安全过滤。当管理员或相关用户通过系统界面查看投诉记录时,未经过滤的用户输入被直接渲染到HTML页面中。攻击者可以利用这一漏洞注入任意JavaScript代码,如<script>alert(document.cookie)</script>或更复杂的payload来窃取会话令牌。攻击者需要拥有系统低权限账户(如学生账号)即可提交恶意投诉内容,且需要诱导管理员查看该投诉才能触发漏洞。由于是存储型XSS,恶意脚本会持久存在于系统中,影响所有查看该投诉页面的用户。