CVE-2025-64027
Snipe-IT v8.3.4 (build 20218) में CSV आयात कार्यप्रवाह में एक रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। जब कोई अमान्य CSV फ़ाइल अपलोड की जाती है, तो एप्लिकेशन एक progress_message मान लौटाता है जो...
- प्रकाशित
- 20 नव॰ 2025
- अद्यतन
- 26 नव॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 14.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Snipe-IT v8.3.4 (build 20218) में CSV आयात कार्यप्रवाह में एक रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। जब कोई अमान्य CSV फ़ाइल अपलोड की जाती है, तो एप्लिकेशन एक progress_message मान लौटाता है जो व्यवस्थापक इंटरफ़ेस में कच्चे HTML के रूप में प्रस्तुत किया जाता है। एक हमलावर POST /livewire/update अनुरोध को इंटरसेप्ट और संशोधित करके progress_message में मनमाना HTML या JavaScript इंजेक्ट कर सकता है। चूँकि सर्वर बिना सैनिटाइज़ेशन के संशोधित इनपुट स्वीकार करता है और उसे उपयोगकर्ता के पास वापस भेज देता है, इसलिए आयात पृष्ठ देखने वाले किसी भी प्रमाणित व्यवस्थापक के ब्राउज़र में मनमाना JavaScript निष्पादित हो जाता है। नोट: आपूर्तिकर्ता द्वारा इस पर विवाद किया गया है, क्योंकि रिपोर्ट केवल यह दर्शाती है कि एक प्रमाणित उपयोगकर्ता स्वयं के विरुद्ध मैन-इन-द-मिडिल हमला करना चुन सकता है।
स्रोत
1स्नाइप-आईटी CSV आयात कार्यप्रवाह में परावर्तित क्रॉस-साइट स्क्रिप्टिंग
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।