CVE-2025-50738
मेमोस एप्लिकेशन, संस्करण v0.24.3 तक, मनमाने URL वाली मार्कडाउन छवियों को एम्बेड करने की अनुमति देता है। जब कोई उपयोगकर्ता ऐसी छवि वाला मेमो देखता है, तो उनका ब्राउज़र मेमो देखने के अलावा स्पष्ट उपयोगकर्ता सहमति या इंटरैक्शन के बिना...
- प्रकाशित
- 29 जुल॰ 2025
- अद्यतन
- 22 अग॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 14 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 80.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# मेमोस एप्लिकेशन, संस्करण v0.24.3 तक, मनमाने URL वाली मार्कडाउन छवियों को एम्बेड करने की अनुमति देता है। जब कोई उपयोगकर्ता ऐसी छवि वाला मेमो देखता है, तो उनका ब्राउज़र मेमो देखने के अलावा स्पष्ट उपयोगकर्ता सहमति या इंटरैक्शन के बिना स्वचालित रूप से छवि URL प्राप्त करता है। इसका फायदा एक हमलावर द्वारा उठाया जा सकता है ताकि देखने वाले उपयोगकर्ता का IP पता, ब्राउज़र User-Agent स्ट्रिंग, और संभावित रूप से अन्य अनुरोध-विशिष्ट जानकारी हमलावर-नियंत्रित सर्वर को उजागर की जा सके, जिससे सूचना प्रकटीकरण और उपयोगकर्ता ट्रैकिंग हो सकती है।
स्रोत
1"usememos" में SVG के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।