CVE-2026-32722
تقارير HTML المولّدة بواسطة Memray معرّضة لثغرة XSS مخزّنة عبر بيانات سطر الأوامر غير المُهرَّبة
- تم النشر
- 18/03/2026
- محدث
- 19/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 18/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 23.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Memray هو أداة لتحليل استخدام الذاكرة في Python. قبل الإصدار 1.19.2 من Memray، كان Memray يعرض سطر الأوامر الخاص بالعملية المتتبعة مباشرةً في تقارير HTML المُنشأة دون تهريب (escaping). وبسبب عدم وجود تهريب، كانت وسائط سطر الأوامر التي يتحكم فيها المهاجم تُدرج كـ HTML خام في التقرير المُنشأ. وقد سمح ذلك بتنفيذ JavaScript عندما يفتح الضحية التقرير المُنشأ في متصفح. الإصدار 1.19.2 يعالج هذه المشكلة.
المصادر
1ثغرة XSS مخزنة في Bloomberg Memray عبر بيانات وصفية لسطر الأوامر غير مُهرَّبة
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.