CVE-2025-68147
opensourcepos présente une vulnérabilité de type Cross-site Scripting
- Publié
- 17 déc. 2025
- Mise à jour
- 18 déc. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 15 août 2026
opensourcepos présente une vulnérabilité de type Cross-site Scripting
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:NFaible · 30 prochains jours
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
# Open Source Point of Sale (opensourcepos) Open Source Point of Sale (opensourcepos) est une application de point de vente basée sur le web, écrite en PHP et utilisant le framework CodeIgniter. À partir de la version 3.4.0 et jusqu'à la version 3.4.2, une vulnérabilité de Cross-Site Scripting (XSS) stocké existe dans le champ de configuration « Return Policy » (politique de retour). L'application ne nettoie pas correctement les entrées utilisateur avant de les enregistrer dans la base de données ou de les afficher sur les reçus. Un attaquant ayant accès à la « Store Configuration » (configuration du magasin) (comme un administrateur malveillant ou un compte compromis via la vulnérabilité CSRF distincte) peut injecter des charges utiles JavaScript malveillantes dans ce champ. Ces charges utiles sont exécutées dans le navigateur de tout utilisateur (y compris d'autres administrateurs et le personnel de vente) lorsqu'il consulte un reçu ou termine une transaction. Cela peut conduire au détournement de session, au vol de données sensibles ou à des actions non autorisées effectuées au nom de la victime. La vulnérabilité a été corrigée dans la version 3.4.2 en garantissant que la sortie est échappée à l'aide de la fonction `esc()` dans le modèle de reçu. Comme mesure d'atténuation temporaire, les administrateurs doivent s'assurer que le champ « Return Policy » ne contient que du texte brut et éviter strictement de saisir des balises HTML. Il n'existe aucune solution de contournement basée sur le code autre que l'application du correctif.
Dépôt de PoC pour CVE-2025-68147 : Cross-Site Scripting stocké (XSS) dans OpenSourcePOS. La vulnérabilité permet une élévation de privilèges via l'injection de JavaScript malveillant dans le module Store Config. Inclut les détails de la charge utile et la vérification du correctif (v3.4.0). Chercheur en sécurité : Aditya Singh (Nixon-H).
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.