CVE-2025-66470
ثغرة XSS مخزنة/منعكسة في NiceGUI عبر محتوى SVG غير مُنقّى في ui.interactive_image
- تم النشر
- 09/12/2025
- محدث
- 09/12/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 22/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 17.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
NiceGUI هو إطار عمل لواجهة المستخدم مبني على Python. الإصدارات 3.3.1 وما دونها معرّضة لثغرة XSS عبر مكوّن ui.interactive_image في NiceGUI. يقوم المكوّن بعرض محتوى SVG باستخدام توجيه v-html الخاص بـ Vue دون أي تنقية. يتيح ذلك للمهاجمين حقن HTML أو JavaScript ضار عبر وسم <foreignObject> الخاص بـ SVG كلما تم عرض مكوّن الصورة أو تحديثه. يُعد هذا الأمر خطيرًا بشكل خاص في لوحات المعلومات أو التطبيقات متعددة المستخدمين التي تعرض محتوى أو تعليقات توضيحية من إنشاء المستخدمين. تم إصلاح هذه المشكلة في الإصدار 3.4.0.
المصادر
1- CVE-2025-66470الماسح الضوئي
ماسح ضوئي سريع وبسيط لاكتشاف CVE-2025-66470 - ثغرة XSS في مكوّن ui.interactive_image الخاص بـ NiceGUI.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.