CVE-2025-57203
MagicProject AI الإصدار 9.1 يتأثر بثغرة برمجة نصية عبر المواقع (XSS) داخل ميزة توليد chatbot المتاحة لمستخدمي الإدارة المصادق عليهم. توجد الثغرة في معامل...
- تم النشر
- 22/09/2025
- محدث
- 24/09/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 15.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
MagicProject AI الإصدار 9.1 يتأثر بثغرة برمجة نصية عبر المواقع (XSS) داخل ميزة توليد chatbot المتاحة لمستخدمي الإدارة المصادق عليهم. توجد الثغرة في معامل prompt المُرسل إلى نقطة النهاية /dashboard/user/generator/generate-stream عبر طلب POST بصيغة multipart/form-data. بسبب عدم كفاية تعقيم المدخلات، يمكن للمهاجمين حقن حمولات JavaScript مبنية على HTML. يتم تخزين هذه الحمولة وعرضها دون تعقيم في العروض اللاحقة، مما يؤدي إلى تنفيذها في متصفحات المستخدمين الآخرين عند وصولهم إلى المحتوى المتأثر. تسمح هذه المشكلة لمهاجم مصادق عليه بتنفيذ JavaScript تعسفي في سياق مستخدم آخر، مما قد يؤدي إلى اختطاف الجلسة، أو تصعيد الامتيازات، أو تسريب البيانات، أو الاستيلاء على حساب إداري. لا يطبّق التطبيق سياسة أمان المحتوى (CSP) أو تصفية مدخلات كافية لمنع مثل هذه الهجمات. يجب أن يتضمن الإصلاح تعقيمًا مناسبًا، وترميزًا للمخرجات، وفرضًا قويًا لسياسة CSP للتخفيف من الاستغلال.
المصادر
1- AvTech-PoCsPoC
PoCs لـ CVE-2025-57199، CVE-2025-57200، CVE-2025-57201، CVE-2025-57202، و CVE-2025-57203
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.