
تم تحديد ثغرة تخزين نصوص برمجية عبر المواقع (XSS) في CKFinder الإصدار 1.4.3 عبر رفع ملف SVG ضار يؤدي إلى تنفيذ النص البرمجي عند معاينة الملف.
CVE ID: CVE-2025-63830
تم تحديد ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في CKFinder v1.4.3.
تتمثل المشكلة في وظيفة تحميل الملفات التي تفشل في تعقيم ملفات SVG التي تحتوي على محتوى نشط بشكل صحيح.
نتيجة لذلك، يمكن للمهاجم تنفيذ كود JavaScript عشوائي في سياق متصفح الضحية عند عرض الملف الذي تم تحميله أو معاينته.
يعاني CKFinder v1.4.3 من ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في وظيفة تحميل الملفات.
يؤدي تحميل ملف SVG مُعدّ يحتوي على كود JavaScript إلى تنفيذ نص برمجي مستمر عند الوصول إلى الملف لاحقًا أو معاينته في التطبيق.
يحدث هذا لأنه يتم تخزين ملف SVG وخدمته كما هو، مما يسمح بتنفيذ وسوم <script> المضمنة، ومعالجات الأحداث (مثل ، )، أو عناصر في سياق أصل التطبيق.
onloadonclick<foreignObject>Content-Type: image/svg+xml; charset=UTF-8
Content-Disposition: attachment
X-Content-Type-Options: nosniff
Shubham Ghadge
باحث أمني / مستشار أمن التطبيقات