CVE-2025-70849
رفع الملفات التعسفي في podinfo حتى الإصدار 6.9.0 يسمح للمهاجمين غير المصادق عليهم برفع ملفات تعسفية عبر طلب POST مُصمم إلى نقطة النهاية /store. يعرض التطبيق...
- تم النشر
- 03/02/2026
- محدث
- 05/02/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 17.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
رفع الملفات التعسفي في podinfo حتى الإصدار 6.9.0 يسمح للمهاجمين غير المصادق عليهم برفع ملفات تعسفية عبر طلب POST مُصمم إلى نقطة النهاية /store. يعرض التطبيق المحتوى المرفوع دون سياسة أمان محتوى (CSP) مقيدة أو تحقق مناسب من نوع المحتوى، مما يؤدي إلى ثغرة البرمجة النصية المخزنة عبر المواقع (XSS).
المصادر
2CVE-2025-70849: ثغرة XSS مخزنة في Podinfo
إثبات المفهوم وإشعار أمني لـ CVE-2025-70849: XSS مخزنة بدون مصادقة في نقطة النهاية /store في Podinfo.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.