
إثبات المفهوم وإشعار أمني لـ CVE-2025-70849: XSS مخزنة بدون مصادقة في نقطة النهاية /store في Podinfo.
تم تحديد ثغرة أمنية (CWE-79) في Podinfo، وهو تطبيق ويب لتوضيح الخدمات المصغرة في Kubernetes. تسمح ميزة /store للمستخدمين غير الموثّقين برفع محتوى HTML/JS عشوائي، مما يؤدي إلى XSS مخزنة.
/store<= 6.10.0curl -X POST https://<target>/store -H "Content-Type: application/text" -d '<html><script>alert("CVE-2025-70849")</script></html>'
Kazi Sabbir | Shafayet Ahmed Alif