
PoC et avis de sécurité pour CVE-2025-70849 : XSS stocké non authentifié dans l'endpoint /store de Podinfo.
Une vulnérabilité de sécurité (CWE-79) a été identifiée dans Podinfo, une application web permettant de démontrer les microservices Kubernetes. La fonctionnalité /store permet aux utilisateurs non authentifiés de télécharger du contenu HTML/JS arbitraire, conduisant à un XSS stocké.
/store<= 6.10.0curl -X POST https://<target>/store -H "Content-Type: application/text" -d '<html><script>alert("CVE-2025-70849")</script></html>'