CVE-2025-65442
DOM-आधारित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता 201206030 novel V3.5.0 में, दूरस्थ हमलावरों को URL में एक क्राफ्टेड "wvstest" पैरामीटर या window.localStorage में दुर्भावनापूर्ण स्क्रिप्ट इंजेक्शन के माध्यम से मनमाना...
- प्रकाशित
- 29 दिस॰ 2025
- अद्यतन
- 29 दिस॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 9 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 28.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
DOM-आधारित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता 201206030 novel V3.5.0 में, दूरस्थ हमलावरों को URL में एक क्राफ्टेड "wvstest" पैरामीटर या window.localStorage में दुर्भावनापूर्ण स्क्रिप्ट इंजेक्शन के माध्यम से मनमाना JavaScript कोड निष्पादित करने या संवेदनशील जानकारी (जैसे, उपयोगकर्ता सत्र कुकीज़) प्रकट करने की अनुमति देती है। यह भेद्यता पुस्तक टिप्पणी मॉड्यूल में उपयोगकर्ता-नियंत्रित डेटा के अपर्याप्त सत्यापन और एन्कोडिंग से उत्पन्न होती है: बिना फ़िल्टर किया गया उपयोगकर्ता इनपुट बैकएंड डेटाबेस (book_comment तालिका, commentContent फ़ील्ड) में संग्रहीत किया जाता है और API के माध्यम से लौटाया जाता है, फिर बिना सैनिटाइज़ेशन के Vue 3 के v-html निर्देश के माध्यम से सीधे पेज DOM में रेंडर किया जाता है। भले ही आधुनिक ब्राउज़रों के अंतर्निहित XSS फ़िल्टर पॉप-अप अलर्ट को ब्लॉक कर दें, हमलावर इंटरसेप्शन को बायपास करने और वास्तविक नुकसान पहुँचाने के लिए छिपे हुए पेलोड का उपयोग कर सकते हैं।
स्रोत
1novel V3.5.0 में DOM-आधारित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता (CWE-79)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।