CVE-2025-54589
copyparty ثغرة XSS انعكاسية عبر معامل التصفية
- تم النشر
- 31/07/2025
- محدث
- 31/07/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 03/08/2025
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 83.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Copyparty هو خادم ملفات محمول. في الإصدارات 1.18.6 وما دونها، عند الوصول إلى صفحة الرفعات الأخيرة على `/?ru`، يمكن للمستخدمين تصفية النتائج باستخدام حقل إدخال في الأعلى. يُلحق هذا الحقل معامل تصفية بالرابط، والذي يعكس قيمته مباشرة داخل كتلة `<script>` دون تهريب مناسب، مما يسمح بتنفيذ نصوص برمجية عبر المواقع (Cross-Site Scripting) المنعكسة، ويمكن استغلاله ضد كل من المستخدمين الموثّقين وغير الموثّقين. تم إصلاح هذا في الإصدار 1.18.7.
المصادر
1Byte Reaper · multiple · 03/08/2025
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.