CVE-2025-68147
opensourcepos weist eine Cross-Site-Scripting-Schwachstelle auf
- Veröffentlicht
- 17.12.2025
- Aktualisiert
- 18.12.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 15.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 31,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Open Source Point of Sale (opensourcepos) ist eine webbasierte Point-of-Sale-Anwendung, die in PHP mit dem CodeIgniter-Framework geschrieben ist. Ab Version 3.4.0 und vor Version 3.4.2 besteht eine Schwachstelle für gespeichertes Cross-Site-Scripting (XSS) im Konfigurationsfeld „Return Policy“. Die Anwendung bereinigt Benutzereingaben nicht ordnungsgemäß, bevor sie in der Datenbank gespeichert oder auf Belegen angezeigt werden. Ein Angreifer mit Zugriff auf die „Store Configuration“ (etwa ein betrügerischer Administrator oder ein Konto, das über die separate CSRF-Schwachstelle kompromittiert wurde) kann bösartige JavaScript-Payloads in dieses Feld injizieren. Diese Payloads werden im Browser jedes Benutzers (einschließlich anderer Administratoren und Verkaufspersonal) ausgeführt, sobald dieser einen Beleg anzeigt oder eine Transaktion abschließt. Dies kann zu Session-Hijacking, Diebstahl sensibler Daten oder unbefugten Aktionen im Namen des Opfers führen. Die Schwachstelle wurde in Version 3.4.2 behoben, indem sichergestellt wird, dass die Ausgabe in der Belegvorlage mithilfe der Funktion `esc()` maskiert wird. Als vorübergehende Gegenmaßnahme sollten Administratoren sicherstellen, dass das Feld „Return Policy“ nur Klartext enthält und die Eingabe von HTML-Tags strikt vermeiden. Es gibt keine codebasierte Problemumgehung außer der Anwendung des Patches.
Quellen
1PoC-Repository für CVE-2025-68147: Stored Cross-Site Scripting (XSS) in OpenSourcePOS. Die Schwachstelle ermöglicht eine Privilegienausweitung durch bösartige JavaScript-Injektion im Store-Config-Modul. Enthält Payload-Details und Patch-Verifizierung (v3.4.0). Sicherheitsforscher: Aditya Singh (Nixon-H).
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.