CVE-2025-45960
tawk.to Live Chat v.1.6.1 में क्रॉस साइट स्क्रिप्टिंग भेद्यता एक दूरस्थ हमलावर को वेब एप्लिकेशन द्वारा उपयोगकर्ता-आपूर्ति इनपुट को उचित इनपुट सत्यापन या एन्कोडिंग के बिना संग्रहीत और प्रदर्शित करने के माध्यम से मनमाना कोड निष्पादित करने...
- प्रकाशित
- 25 जुल॰ 2025
- अद्यतन
- 5 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 33.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
tawk.to Live Chat v.1.6.1 में क्रॉस साइट स्क्रिप्टिंग भेद्यता एक दूरस्थ हमलावर को वेब एप्लिकेशन द्वारा उपयोगकर्ता-आपूर्ति इनपुट को उचित इनपुट सत्यापन या एन्कोडिंग के बिना संग्रहीत और प्रदर्शित करने के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
स्रोत
1स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट, tawk.to लाइव चैट 1.6.1 में, जो अस्वच्छित (unsanitized) चैट इनपुट फ़ील्ड के माध्यम से जावास्क्रिप्ट इंजेक्शन का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।