CVE-2024-47605
البرمجة النصية عبر المواقع من خلال إدراج ملف وسائط بعيد oembed في silverstripe-asset-admin
- تم النشر
- 14/01/2025
- محدث
- 15/01/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 14/04/2025
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 65.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
silverstripe-asset-admin هو معرض أصول (assets gallery) لـ Silverstripe يُستخدم لإدارة الأصول. عند استخدام وظيفة "إدراج الوسائط" (insert media)، يتضمن JSON المرتبط بـ oEmbed سمة HTML تعمل على استبدال shortcode التضمين. لا يتم تعقيم HTML قبل استبدال shortcode، مما يسمح بتنفيذ حمولة سكربت ضارة على كلٍّ من CMS والواجهة الأمامية للموقع. تمت معالجة هذه المشكلة في إصدار silverstripe/framework 5.3.8، ويُنصح المستخدمون بالترقية. لا توجد حلول بديلة معروفة لهذه الثغرة الأمنية.
المصادر
1James Nicoll · multiple · 14/04/2025
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.