CVE-2025-55888
ARD के Ajax लेनदेन प्रबंधक एंडपॉइंट में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की खोज की गई थी। एक हमलावर Ajax प्रतिक्रिया को रोक सकता है और accountName फ़ील्ड में दुर्भावनापूर्ण JavaScript इंजेक्ट कर सकता है। रेंडर करते समय...
- प्रकाशित
- 22 सित॰ 2025
- अद्यतन
- 5 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 37.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ARD के Ajax लेनदेन प्रबंधक एंडपॉइंट में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की खोज की गई थी। एक हमलावर Ajax प्रतिक्रिया को रोक सकता है और accountName फ़ील्ड में दुर्भावनापूर्ण JavaScript इंजेक्ट कर सकता है। रेंडर करते समय इस इनपुट को ठीक से सैनिटाइज़ या एन्कोड नहीं किया जाता है, जिससे उपयोगकर्ताओं के ब्राउज़र के संदर्भ में स्क्रिप्ट निष्पादन की अनुमति मिलती है। यह दोष सत्र अपहरण, कुकी चोरी और अन्य दुर्भावनापूर्ण कार्यों को जन्म दे सकता है।
स्रोत
1प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो ARD के Ajax लेनदेन प्रबंधक एंडपॉइंट में अस्वच्छ accountName इनपुट के माध्यम से XSS भेद्यता प्रदर्शित करता है, जिससे सत्र अपहरण और कुकी चोरी संभव होती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।