CVE-2022-39285
ثغرة البرمجة النصية عبر المواقع المخزنة (Stored XSS) في معلمة File في zoneminder
- تم النشر
- 07/10/2022
- محدث
- 22/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 27/03/2023
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 90.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ZoneMinder هو تطبيق برمجي مجاني ومفتوح المصدر لأنظمة الدوائر التلفزيونية المغلقة (CCTV). معامل `file` عرضة لثغرة برمجة نصية عبر المواقع (XSS) عن طريق الخروج من قوسَي `tr` و`td` الحاليين. وهذا يسمح لمستخدم ضار بتوفير تعليمات برمجية سيتم تنفيذها عندما يعرض المستخدم سجلًا معينًا في صفحة `view=log`. تتيح هذه الثغرة للمهاجم تخزين تعليمات برمجية داخل السجلات سيتم تنفيذها عند تحميلها بواسطة مستخدم شرعي. ستُنفَّذ هذه الإجراءات بصلاحيات الضحية. وقد يؤدي ذلك إلى فقدان البيانات و/أو مزيد من الاستغلال بما في ذلك الاستيلاء على الحساب. تمت معالجة هذه المشكلة في الإصدارين `1.36.27` و`1.37.24`. يُنصح المستخدمون بالترقية. أما المستخدمون الذين لا يستطيعون الترقية فعليهم تعطيل تسجيل قاعدة البيانات.
المصادر
1Trenches of IT · php · 27/03/2023
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.