CVE-2025-2748
केंटिको एक्सपीरियंस में मल्टीपल-फाइल अपलोड कार्यक्षमता में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 24 मार्च 2025
- अद्यतन
- 27 दिस॰ 2025
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Kentico Xperience अनुप्रयोग एकाधिक-फ़ाइल अपलोड कार्यक्षमता के माध्यम से अपलोड की गई फ़ाइलों को पूरी तरह से मान्य या फ़िल्टर नहीं करता है, जो संग्रहीत XSS की अनुमति देता है। यह समस्या Kentico Xperience 13.0.178 तक के संस्करणों को प्रभावित करती है।
स्रोत
1CVE-2025-2748 के लिए PoC - XSS के लिए एम्बेडेड SVG के साथ अप्रमाणित ZIP फ़ाइल अपलोड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।