CVE-2025-54589
copyparty में फ़िल्टर पैरामीटर के माध्यम से परावर्तित XSS
- प्रकाशित
- 31 जुल॰ 2025
- अद्यतन
- 31 जुल॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 3 अग॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 83.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Copyparty एक पोर्टेबल फ़ाइल सर्वर है। संस्करण 1.18.6 और उससे नीचे में, `/?ru` पर हाल के अपलोड पृष्ठ तक पहुँचते समय, उपयोगकर्ता शीर्ष पर स्थित इनपुट फ़ील्ड का उपयोग करके परिणामों को फ़िल्टर कर सकते हैं। यह फ़ील्ड URL में एक फ़िल्टर पैरामीटर जोड़ता है, जो उचित एस्केपिंग के बिना सीधे एक `<script>` ब्लॉक में अपना मान प्रतिबिंबित करता है, जिससे रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) की अनुमति मिलती है और इसे प्रमाणित और अप्रमाणित दोनों उपयोगकर्ताओं के विरुद्ध शोषित किया जा सकता है। यह संस्करण 1.18.7 में ठीक किया गया है।
स्रोत
1Byte Reaper · multiple · 3 अग॰ 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।