CVE-2020-15169
XSS في Action View
- تم النشر
- 11/09/2020
- محدث
- 04/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 82.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في Action View قبل الإصدارين 5.2.4.4 و6.0.3.3 توجد ثغرة محتملة من نوع Cross-Site Scripting (XSS) في مساعدات الترجمة في Action View. الـ Views التي تتيح للمستخدم التحكم في القيمة الافتراضية (عند عدم العثور على الترجمة) لمساعدَي `t` و`translate` قد تكون عرضة لهجمات XSS. عندما يتم تمرير سلسلة نصية غير آمنة HTML كقيمة افتراضية لمفتاح ترجمة مفقود يحمل اسم html أو ينتهي بـ _html، يتم وضع علامة خاطئة على السلسلة الافتراضية باعتبارها آمنة HTML ولا يتم ترميزها. تم إصلاح هذا في الإصدارين 6.0.3.3 و5.2.4.4. ويُقترح حل بديل دون الحاجة إلى الترقية في الاستشارة الأمنية الأصلية.
المصادر
1استغلال مبني على روبي لـ CVE-2020-15169، يوضح ثغرة أمنية محددة في تطبيق ويب مع كود إثبات المفهوم لاختبار الأمان والتحليل.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.