CVE-2025-44136
MapTiler Tileserver-php v2.0 क्रॉस साइट स्क्रिप्टिंग (XSS) के प्रति संवेदनशील है। GET पैरामीटर "layer" को HTML एन्कोडिंग के बिना एक त्रुटि संदेश में प्रतिबिंबित किया जाता है। यह XSS की ओर ले जाता है और एक अनप्रमाणित...
- प्रकाशित
- 29 जुल॰ 2025
- अद्यतन
- 29 जुल॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 83.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
MapTiler Tileserver-php v2.0 क्रॉस साइट स्क्रिप्टिंग (XSS) के प्रति संवेदनशील है। GET पैरामीटर "layer" को HTML एन्कोडिंग के बिना एक त्रुटि संदेश में प्रतिबिंबित किया जाता है। यह XSS की ओर ले जाता है और एक अनप्रमाणित हमलावर को पीड़ित के ब्राउज़र पर मनमाना HTML या JavaScript कोड निष्पादित करने की अनुमति देता है।
स्रोत
1MapTiler Tileserver-php v2.0 में 'layer' GET पैरामीटर के माध्यम से बिना प्रमाणीकरण के परावर्तित XSS के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो मनमाने HTML/JS निष्पादन को सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।