CVE-2025-8191
macrozheng mall Swagger UI index.html البرمجة النصية عبر المواقع
- تم النشر
- 26/07/2025
- محدث
- 28/07/2025
- تخصيص CNA
- VulDB
- الأدلة المرصودة
- 03/08/2025
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 75.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم العثور على ثغرة أمنية، صُنفت على أنها إشكالية، في مشروع macrozheng mall حتى الإصدار 1.0.3. تتأثر وظيفة غير معروفة في الملف /swagger-ui/index.html من المكوّن Swagger UI. يؤدي التلاعب بالوسيط configUrl إلى ثغرة برمجة نصية عبر المواقع (Cross-Site Scripting). من الممكن تنفيذ الهجوم عن بُعد. تم الكشف عن الاستغلال للعموم ويمكن استخدامه. قام المطوّر بحذف مشكلة GitHub الخاصة بهذه الثغرة دون أي تفسير. بعد ذلك، تم التواصل مع المطوّر مبكرًا بشأن هذا الكشف عبر البريد الإلكتروني، لكنه لم يستجب بأي شكل.
المصادر
3XSS Test Swagger 3.14.1 إلى 3.37.0
إثبات مفهوم لاستغلال CVE-2025-8191، يوضح الثغرة الأمنية وتأثيرها.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.