CVE-2025-65027
ثغرات XSS وCSRF المتسلسلة في RomM تتيح الاستيلاء على حساب المسؤول
- تم النشر
- 03/12/2025
- محدث
- 03/12/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 09/04/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 25.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
RomM (ROM Manager) يسمح للمستخدمين بفحص مجموعات ألعابهم وإثرائها وتصفحها وتشغيلها عبر واجهة نظيفة وسريعة الاستجابة. يحتوي RomM على ثغرات متعددة في رفع الملفات غير المقيدة تتيح للمستخدمين المصادق عليهم رفع ملفات SVG أو HTML خبيثة. عند الوصول إلى هذه الملفات، ينفّذ المتصفح JavaScript المضمّن، مما يؤدي إلى Cross-Site Scripting (XSS) مخزّنة، والتي عند دمجها مع سوء تكوين CSRF تؤدي إلى الاستيلاء الكامل على حساب المسؤول، وإنشاء حساب مسؤول مارق، وترقية دور حساب المهاجم إلى مسؤول، والمزيد. تم إصلاح هذه الثغرة في الإصدارين 4.4.1 و4.4.1-beta.2.
المصادر
1- RomM 4.4.0 - XSS_CSRF Chainاستغلال
mmohammedheshamm · multiple · 09/04/2026
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.