CVE-2025-59424
LinkAce ऑडिट पेज पर स्टोर्ड XSS के प्रति संवेदनशील है
- प्रकाशित
- 18 सित॰ 2025
- अद्यतन
- 18 सित॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 9 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 27.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
LinkAce एक स्व-होस्टेड संग्रह है जो वेबसाइट लिंक एकत्र करने के लिए उपयोग किया जाता है। संस्करण 2.3.1 से पहले, /system/audit पृष्ठ पर एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की पहचान की गई है। एप्लिकेशन ऑडिट लॉग में प्रस्तुत करने से पहले उपयोगकर्ता नाम फ़ील्ड को ठीक से सैनिटाइज़ करने में विफल रहता है। एक प्रमाणित हमलावर अपने उपयोगकर्ता नाम के रूप में एक दुर्भावनापूर्ण JavaScript पेलोड सेट कर सकता है। जब इस उपयोगकर्ता द्वारा की गई कोई क्रिया दर्ज की जाती है (जैसे, API टोकन उत्पन्न करना या रद्द करना), तो पेलोड डेटाबेस में संग्रहीत हो जाता है। फिर स्क्रिप्ट किसी भी उपयोगकर्ता, विशेष रूप से व्यवस्थापकों, के ब्राउज़र में निष्पादित होती है, जो /system/audit पृष्ठ देखते हैं। यह भेद्यता संस्करण 2.3.1 में ठीक कर दी गई है।
स्रोत
1LinkAce के /system/audit पृष्ठ पर संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।