CVE-2025-25063
Backdrop CMS 1.28.x (1.28.5 से पहले) और 1.29.x (1.29.3 से पहले) में एक XSS समस्या खोजी गई थी। यह अपलोड की गई SVG छवियों का पर्याप्त रूप से सत्यापन नहीं करता है ताकि यह सुनिश्चित किया जा सके कि उनमें...
- प्रकाशित
- 3 फ़र॰ 2025
- अद्यतन
- 12 फ़र॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 10.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Backdrop CMS 1.28.x (1.28.5 से पहले) और 1.29.x (1.29.3 से पहले) में एक XSS समस्या खोजी गई थी। यह अपलोड की गई SVG छवियों का पर्याप्त रूप से सत्यापन नहीं करता है ताकि यह सुनिश्चित किया जा सके कि उनमें संभावित रूप से खतरनाक SVG टैग न हों। SVG छवियों में क्लिक करने योग्य लिंक और निष्पादन योग्य स्क्रिप्टिंग हो सकती है, और एक क्राफ्टेड SVG का उपयोग करके, SVG छवि देखे जाने पर ब्राउज़र में स्क्रिप्टिंग निष्पादित करना संभव है। इस समस्या को इस तथ्य से कम किया गया है कि हमलावर को SVG छवियाँ अपलोड करने में सक्षम होना आवश्यक है, और Backdrop सभी अपलोड की गई SVG छवियों को <img> टैग के भीतर एम्बेड करता है, जो स्क्रिप्टिंग को निष्पादित होने से रोकता है। किसी भी एम्बेडेड स्क्रिप्टिंग को चलाने के लिए SVG को उसके URL द्वारा सीधे देखा जाना चाहिए।
स्रोत
1- CVE-2025-8671-MadeYouReset-HTTP-2-DDoSएक्सप्लॉइट
CVE-2025-25063 MadeYouReset HTTP/2 DDoS
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।