CVE-2025-25063
تم اكتشاف ثغرة XSS في Backdrop CMS 1.28.x قبل الإصدار 1.28.5 و1.29.x قبل الإصدار 1.29.3. لا يتحقق النظام بشكل كافٍ من صور SVG المرفوعة للتأكد من أنها لا...
- تم النشر
- 03/02/2025
- محدث
- 12/02/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 10.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف ثغرة XSS في Backdrop CMS 1.28.x قبل الإصدار 1.28.5 و1.29.x قبل الإصدار 1.29.3. لا يتحقق النظام بشكل كافٍ من صور SVG المرفوعة للتأكد من أنها لا تحتوي على وسوم SVG خطيرة محتملة. يمكن أن تحتوي صور SVG على روابط قابلة للنقر ونصوص برمجية قابلة للتنفيذ، وباستخدام SVG مصمم بعناية، من الممكن تنفيذ نصوص برمجية في المتصفح عند عرض صورة SVG. يتم تخفيف هذه الثغرة بضرورة أن يكون المهاجم قادرًا على رفع صور SVG، وبأن Backdrop يضمّن جميع صور SVG المرفوعة داخل وسوم <img>، مما يمنع تنفيذ النصوص البرمجية. يجب عرض SVG مباشرة عبر عنوان URL الخاص به لتشغيل أي نصوص برمجية مضمّنة.
المصادر
1CVE-2025-25063 MadeYouReset HTTP/2 DDoS
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.