CVE-2025-59424
LinkAce عرضة لـ XSS مخزّن على صفحة التدقيق
- تم النشر
- 18/09/2025
- محدث
- 18/09/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 09/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 27.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
LinkAce هو أرشيف ذاتي الاستضافة لجمع روابط الويب. قبل الإصدار 2.3.1، تم تحديد ثغرة تخزين البرمجة النصية عبر المواقع (Stored XSS) على الصفحة /system/audit. يفشل التطبيق في تعقيم حقل اسم المستخدم بشكل صحيح قبل عرضه في سجل التدقيق. يمكن لمهاجم مصادق تعيين حمولة JavaScript خبيثة كاسم المستخدم الخاص به. عندما يتم تسجيل إجراء يقوم به هذا المستخدم (مثل إنشاء أو إلغاء رمز API)، يتم تخزين الحمولة في قاعدة البيانات. ثم يتم تنفيذ البرنامج النصي في متصفح أي مستخدم، وخاصة المسؤولين، الذين يشاهدون الصفحة /system/audit. تم إصلاح هذه الثغرة في الإصدار 2.3.1.
المصادر
1ثغرة البرمجة النصية عبر المواقع المخزنة (XSS) في LinkAce على صفحة /system/audit
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.