CVE-2025-68116
FileRise عرضة للبرمجة النصية عبر المواقع (XSS) في معالجة ملفات SVG
- تم النشر
- 16/12/2025
- محدث
- 16/12/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 10/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 18.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
FileRise هو مدير ملفات ويب مستضاف ذاتيًا / خادم WebDAV. الإصدارات السابقة للإصدار 2.7.1 معرضة لثغرة البرمجة النصية عبر المواقع المخزنة (Stored XSS) بسبب التعامل غير الآمن مع ملفات المستخدم القابلة للعرض من قبل المتصفح عند تقديمها عبر نقاط نهاية المشاركة والتنزيل. يمكن للمهاجم الذي يتمكن من تخزين ملف SVG مصمم بعناية (أساسي) أو ملف HTML (ثانوي) في مثيل FileRise أن يتسبب في تنفيذ JavaScript عندما يفتح الضحية رابط مشاركة مُنشأ (وفي بعض الحالات عبر نقطة نهاية التنزيل المباشر). يؤثر هذا على روابط المشاركة (`/api/file/share.php`) والوصول المباشر للملفات / مسار التنزيل (`/api/file/download.php`)، اعتمادًا على سلوك المتصفح/نوع المحتوى. الإصدار 2.7.1 يصلح هذه المشكلة.
المصادر
1- CVE-2025-68116البحث
توثيق CVE-2025-68116
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.