CVE-2025-69606
تم اكتشاف ثغرة البرمجة النصية عبر المواقع (XSS) في لوحة الويب GSVoIP الإصدار 2.0.90. لا تقوم معلمة msg في نقطة النهاية /painel/gateways.php/error بتعقيم...
- تم النشر
- 01/05/2026
- محدث
- 01/05/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 29.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف ثغرة البرمجة النصية عبر المواقع (XSS) في لوحة الويب GSVoIP الإصدار 2.0.90. لا تقوم معلمة `msg` في نقطة النهاية `/painel/gateways.php/error` بتعقيم المدخلات المقدمة من المستخدم بشكل صحيح، مما يتيح للمهاجمين حقن أكواد جافاسكريبت اعتباطية في استجابة HTML. يمكن لمهاجم عن بُعد استغلال هذه الثغرة عبر إرسال رابط مُعدّ خصيصًا إلى الضحية، مما يؤدي إلى تنفيذ نصوص برمجية غير مصرح بها، أو اختطاف الجلسات، أو التصيد الاحتيالي، أو هجمات أخرى على جانب العميل.
المصادر
1إثبات مفهوم لثغرة XSS المنعكسة (CVE-2025-69606) في لوحة GSVoIP على الويب الإصدار 2.0.90، توضح تنفيذ JavaScript تعسفي دون مصادقة عبر معامل msg.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.