CVE-2025-69210
FacturaScripts XML फ़ाइल अपलोड के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) के प्रति संवेदनशील है
- प्रकाशित
- 30 दिस॰ 2025
- अद्यतन
- 30 दिस॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 29 अप्रैल 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 60.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FacturaScripts एक ओपन-सोर्स एंटरप्राइज़ संसाधन नियोजन और लेखा सॉफ़्टवेयर है। संस्करण 2025.7 से पहले, उत्पाद फ़ाइल अपलोड कार्यक्षमता में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। प्रमाणित उपयोगकर्ता निष्पादन योग्य JavaScript युक्त विशेष रूप से तैयार की गई XML फ़ाइलें अपलोड कर सकते हैं। इन फ़ाइलों को बाद में एप्लिकेशन द्वारा पर्याप्त स्वच्छता या सामग्री-प्रकार प्रवर्तन के बिना प्रस्तुत किया जाता है, जिससे फ़ाइल तक पहुँचने पर मनमाना JavaScript निष्पादन संभव हो जाता है। चूँकि सामान्य उपयोगकर्ताओं द्वारा अपलोड की गई उत्पाद फ़ाइलें प्रशासनिक उपयोगकर्ताओं को दिखाई देती हैं, इस भेद्यता का उपयोग प्रशासक के ब्राउज़र सत्र में दुर्भावनापूर्ण JavaScript निष्पादित करने के लिए किया जा सकता है। संस्करण 2025.7 इस समस्या को ठीक करता है।
स्रोत
2- CVE-Disclosuresअनुसंधान
VETTRIVEL U द्वारा मुक्त एवं ओपन सोर्स सॉफ्टवेयर (FOSS) में खोजी गई सुरक्षा कमजोरियों का दस्तावेजीकरण करने वाली एक रिपॉजिटरी।
- FacturaScripts 2025.43 - XSSएक्सप्लॉइट
uvettrivel007 · multiple · 29 अप्रैल 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।