CVE-2025-68147
opensourcepos में क्रॉस-साइट स्क्रिप्टिंग भेद्यता मौजूद है
- प्रकाशित
- 17 दिस॰ 2025
- अद्यतन
- 18 दिस॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 15 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 31.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# ओपन सोर्स पॉइंट ऑफ सेल (opensourcepos) एक वेब आधारित पॉइंट ऑफ सेल एप्लिकेशन है जो PHP में CodeIgniter फ्रेमवर्क का उपयोग करके लिखा गया है। संस्करण 3.4.0 से शुरू होकर संस्करण 3.4.2 से पहले तक, "रिटर्न पॉलिसी" कॉन्फ़िगरेशन फ़ील्ड में एक स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। एप्लिकेशन डेटाबेस में सहेजने या रसीदों पर प्रदर्शित करने से पहले उपयोगकर्ता इनपुट को ठीक से सैनिटाइज़ नहीं करता है। "स्टोर कॉन्फ़िगरेशन" तक पहुंच रखने वाला एक हमलावर (जैसे एक दुष्ट व्यवस्थापक या अलग CSRF भेद्यता के माध्यम से समझौता किया गया खाता) इस फ़ील्ड में दुर्भावनापूर्ण JavaScript पेलोड इंजेक्ट कर सकता है। ये पेलोड किसी भी उपयोगकर्ता (अन्य व्यवस्थापकों और बिक्री कर्मचारियों सहित) के ब्राउज़र में तब निष्पादित होते हैं जब वे रसीद देखते हैं या लेनदेन पूरा करते हैं। इससे सत्र अपहरण, संवेदनशील डेटा की चोरी, या पीड़ित की ओर से अनधिकृत कार्य हो सकते हैं। संस्करण 3.4.2 में रसीद टेम्पलेट में `esc()` फ़ंक्शन का उपयोग करके आउटपुट को एस्केप करना सुनिश्चित करके भेद्यता को पैच किया गया है। अस्थायी शमन के रूप में, व्यवस्थापकों को यह सुनिश्चित करना चाहिए कि "रिटर्न पॉलिसी" फ़ील्ड में केवल सादा पाठ हो और किसी भी HTML टैग को सख्ती से दर्ज करने से बचें। पैच लागू करने के अलावा कोई कोड-आधारित वर्कअराउंड नहीं है।
स्रोत
1CVE-2025-68147 के लिए PoC रिपॉजिटरी: OpenSourcePOS में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)। यह भेद्यता Store Config मॉड्यूल में दुर्भावनापूर्ण JavaScript इंजेक्शन के माध्यम से विशेषाधिकार वृद्धि (privilege escalation) की अनुमति देती है। इसमें पेलोड विवरण और पैच सत्यापन (v3.4.0) शामिल है। सुरक्षा शोधकर्ता: Aditya Singh (Nixon-H)।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।