CVE-2025-64495
Open WebUI عرضة لثغرة XSS مخزنة في DOM عبر المطالبات عند تفعيل خيار 'إدراج المطالبة كنص منسق' مما يؤدي إلى ATO/RCE
- تم النشر
- 08/11/2025
- محدث
- 10/11/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 39.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Open WebUI هي منصة ذكاء اصطناعي ذاتية الاستضافة مصممة للعمل دون اتصال بالإنترنت بالكامل. في الإصدارات 0.6.34 وما دون، تكون وظيفة إدراج المطالبات المخصصة في نافذة الدردشة عرضة لثغرة DOM XSS عند تفعيل خيار «إدراج المطالبة كنص منسق» (Insert Prompt as Rich Text)، وذلك لأن نص المطالبة يُسنَد إلى مُستقبِل DOM .innerHtml دون تعقيم. يمكن لأي مستخدم لديه صلاحيات إنشاء المطالبات استغلال ذلك لزرع حمولة قد يتم تشغيلها من قبل مستخدمين آخرين إذا نفّذوا الأمر / المقابل لإدراج المطالبة. تم إصلاح هذه المشكلة في الإصدار 0.6.35.
المصادر
1Open WebUI عرضة لـ Stored DOM XSS عبر المطالبات عند تمكين خيار 'Insert Prompt as Rich Text' مما يؤدي إلى ATO/RCE
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.