CVE-2025-68116
FileRise SVG फ़ाइल हैंडलिंग में क्रॉस-साइट स्क्रिप्टिंग (XSS) के प्रति संवेदनशील
- प्रकाशित
- 16 दिस॰ 2025
- अद्यतन
- 16 दिस॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 18.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FileRise एक स्व-होस्टेड वेब फ़ाइल प्रबंधक / WebDAV सर्वर है। 2.7.1 से पहले के संस्करण स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) के प्रति संवेदनशील हैं, जो साझाकरण और डाउनलोड एंडपॉइंट्स के माध्यम से परोसे जाने पर ब्राउज़र-रेंडर करने योग्य उपयोगकर्ता अपलोड के असुरक्षित हैंडलिंग के कारण होता है। एक हमलावर जो FileRise इंस्टेंस में एक क्राफ्टेड SVG (प्राथमिक) या HTML (द्वितीयक) फ़ाइल संग्रहीत करवा सकता है, वह JavaScript निष्पादन का कारण बन सकता है जब पीड़ित एक उत्पन्न शेयर लिंक खोलता है (और कुछ मामलों में सीधे डाउनलोड एंडपॉइंट के माध्यम से)। यह शेयर लिंक्स (`/api/file/share.php`) और सीधे फ़ाइल एक्सेस / डाउनलोड पथ (`/api/file/download.php`) को प्रभावित करता है, जो ब्राउज़र/कंटेंट-टाइप व्यवहार पर निर्भर करता है। संस्करण 2.7.1 इस समस्या को ठीक करता है।
स्रोत
1- CVE-2025-68116अनुसंधान
CVE-2025-68116 का दस्तावेज़ीकरण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।