CVE-2025-57203
MagicProject AI संस्करण 9.1, चैटबॉट जनरेशन सुविधा के भीतर एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता से प्रभावित है, जो प्रमाणित एडमिन उपयोगकर्ताओं के लिए उपलब्ध है। यह भेद्यता...
- प्रकाशित
- 22 सित॰ 2025
- अद्यतन
- 24 सित॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 15.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
MagicProject AI संस्करण 9.1, चैटबॉट जनरेशन सुविधा के भीतर एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता से प्रभावित है, जो प्रमाणित एडमिन उपयोगकर्ताओं के लिए उपलब्ध है। यह भेद्यता /dashboard/user/generator/generate-stream एंडपॉइंट पर multipart/form-data POST अनुरोध के माध्यम से प्रस्तुत किए गए prompt पैरामीटर में स्थित है। अपर्याप्त इनपुट सैनिटाइज़ेशन के कारण, हमलावर HTML-आधारित JavaScript पेलोड इंजेक्ट कर सकते हैं। यह पेलोड संग्रहीत किया जाता है और बाद के दृश्यों में बिना सैनिटाइज़ेशन के प्रस्तुत किया जाता है, जिससे प्रभावित सामग्री तक पहुँचने पर अन्य उपयोगकर्ताओं के ब्राउज़र में इसका निष्पादन होता है। यह समस्या एक प्रमाणित हमलावर को किसी अन्य उपयोगकर्ता के संदर्भ में मनमाना JavaScript निष्पादित करने की अनुमति देती है, जिससे संभावित रूप से सत्र अपहरण, विशेषाधिकार वृद्धि, डेटा बहिष्करण, या प्रशासनिक खाते का अधिग्रहण हो सकता है। एप्लिकेशन ऐसे हमलों को रोकने के लिए कंटेंट सिक्योरिटी पॉलिसी (CSP) या पर्याप्त इनपुट फ़िल्टरिंग लागू नहीं करता है। एक सुधार में उचित सैनिटाइज़ेशन, आउटपुट एन्कोडिंग, और शोषण को कम करने के लिए मजबूत CSP प्रवर्तन शामिल होना चाहिए।
स्रोत
1- AvTech-PoCsPoC
CVE-2025-57199, CVE-2025-57201, CVE-2025-57202, और CVE-2025-57203 के लिए PoCs
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।