CVE-2025-44148
MailEnable v10 से पहले के संस्करणों में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता एक दूरस्थ हमलावर को failure.aspx घटक के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
- प्रकाशित
- 3 जून 2025
- अद्यतन
- 5 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
MailEnable v10 से पहले के संस्करणों में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता एक दूरस्थ हमलावर को failure.aspx घटक के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
स्रोत
1MailEnable Webmail में एक reflected cross-site scripting (XSS) कमजोरी मौजूद है, जो failure.aspx में उपयोगकर्ता इनपुट के अनुचित sanitization के कारण होती है। यह एक दूरस्थ हमलावर को एक क्राफ्टेड URL के माध्यम से मनमाना JavaScript कोड इंजेक्ट करने की अनुमति देती है, जो फिर सर्वर की प्रतिक्रिया में परावर्तित होता है और उपयोगकर्ता के ब्राउज़र सत्र के संदर्भ में निष्पादित होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।