CVE-2025-1461
वीकैलेंडर के 'eventMoreText' प्रॉप के माध्यम से Vuetify XSS
- प्रकाशित
- 28 मई 2025
- अद्यतन
- 29 मई 2025
- सीएनए असाइन करना
- HeroDevs
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 23.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Vuetify के 'VCalendar' घटक के 'eventMoreText' प्रॉपर्टी के मान का अनुचित न्यूट्रलाइज़ेशन पृष्ठ में अस्वच्छित HTML डालने की अनुमति देता है। इससे क्रॉस-साइट स्क्रिप्टिंग (XSS) https://owasp.org/www-community/attacks/xss हमला हो सकता है। यह भेद्यता इसलिए उत्पन्न होती है क्योंकि डिफ़ॉल्ट Vuetify अनुवादक, यदि वास्तविक अनुवाद नहीं ढूंढ पाता है, तो अनुवाद कुंजी को ही अनुवाद के रूप में लौटा देता है। यह समस्या Vuetify के संस्करण 2.0.0 से अधिक या बराबर और 3.0.0 से कम को प्रभावित करती है। ध्यान दें: Vuetify का संस्करण 2.x जीवन-चक्र के अंत (End-of-Life) पर है और इस समस्या के समाधान के लिए कोई अपडेट प्राप्त नहीं होगा। अधिक जानकारी के लिए यहाँ देखें https://v2.vuetifyjs.com/en/about/eol/ ।
स्रोत
1प्रूफ-ऑफ-कॉन्सेप्ट जो Vuetify VCalendar के eventMoreText प्रॉप में XSS भेद्यता (CVE-2025-1461) को प्रदर्शित करता है, सेटअप निर्देशों और शोषण विवरण के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।