CVE-2025-70849
podinfo के 6.9.0 तक के संस्करणों में मनमाना फ़ाइल अपलोड (Arbitrary File Upload) बिना प्रमाणीकरण वाले हमलावरों को /store एंडपॉइंट पर विशेष रूप से तैयार किए गए POST अनुरोध के माध्यम से मनमानी फ़ाइलें अपलोड...
- प्रकाशित
- 3 फ़र॰ 2026
- अद्यतन
- 5 फ़र॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 17.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
podinfo के 6.9.0 तक के संस्करणों में मनमाना फ़ाइल अपलोड (Arbitrary File Upload) बिना प्रमाणीकरण वाले हमलावरों को /store एंडपॉइंट पर विशेष रूप से तैयार किए गए POST अनुरोध के माध्यम से मनमानी फ़ाइलें अपलोड करने की अनुमति देता है। एप्लिकेशन अपलोड की गई सामग्री को प्रतिबंधात्मक Content-Security-Policy (CSP) या पर्याप्त Content-Type सत्यापन के बिना प्रस्तुत करता है, जिससे Stored Cross-Site Scripting (XSS) उत्पन्न होती है।
स्रोत
2CVE-2025-70849: Podinfo में संग्रहीत XSS
CVE-2025-70849 के लिए PoC और सलाह: Podinfo /store एंडपॉइंट में अप्रमाणित संग्रहीत XSS
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।