CVE-2026-71285
अपटाइम कुमा में मैटोमो एनालिटिक्स साइट आईडी के माध्यम से सार्वजनिक स्टेटस पेजों पर संग्रहीत XSS
- प्रकाशित
- 5 अग॰ 2026
- अद्यतन
- 10 अग॰ 2026
- सीएनए असाइन करना
- TuranSec
- साक्ष्य देखे गए
- 29 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 13.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Uptime Kuma का Matomo एनालिटिक्स एकीकरण (server/analytics/matomo-analytics.js) एडमिन-कॉन्फ़िगरेबल Matomo मान को हर सार्वजनिक स्टेटस पेज पर रेंडर किए गए <script> ब्लॉक के अंदर एक बेयर, बिना कोट्स वाले JavaScript एक्सप्रेशन के रूप में इंजेक्ट करता है। एक siteId मान, जैसे कि , जब किसी एडिटर/एडमिन द्वारा सेव किया जाता है, तो सार्वजनिक /status/<slug> पेज के हर अनऑथेंटिकेटेड विज़िटर के लिए मनमाना JavaScript निष्पादित करता है, जिससे सेशन-कुकी चोरी और पूर्ण पेज टेकओवर संभव हो जाता है।
स्रोत
1- 1day-archiveअनुसंधान
तकनीकी डीप-डाइव और हाल ही में सार्वजनिक किए गए CVEs का मूल कारण विश्लेषण - पैच का रिवर्स इंजीनियरिंग, प्रूफ-ऑफ-कॉन्सेप्ट का निर्माण, और 1-दिन की विंडो में एक्सप्लॉइटेशन तकनीकों का दस्तावेज़ीकरण।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।