
CVE-2026-51565 के लिए सुरक्षा सलाहकार
CVE-2026-51565 के लिए सुरक्षा सलाह
Milk admin <=0.9.8 के Modules/Docs/DocsController.php में क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी रिमोट हमलावरों को एक क्राफ्ट किए गए अनुरोध में action पैरामीटर के माध्यम से मनमाना वेब स्क्रिप्ट या HTML इंजेक्ट करने की अनुमति देती है।
प्रकाशन के समय, इस कमजोरी के लिए निर्माता की ओर से कोई आधिकारिक पैच उपलब्ध नहीं है और मैंने इसकी रिपोर्ट किए हुए 5 महीने हो गए हैं। जब तक एक अद्यतन संस्करण जारी नहीं किया जाता है, तब तक ModSecurity जैसे वेब एप्लिकेशन फ़ायरवॉल (WAF) को उपयुक्त xss सुरक्षा नियमों के साथ कॉन्फ़िगर करके तैनात करने की अनुशंसा की जाती है ताकि कमजोर action पैरामीटर को लक्षित करने वाले दुर्भावनापूर्ण अनुरोधों को रोकने में मदद मिल सके। प्रशासकों को भी जहां संभव हो प्रभावित कार्यक्षमता तक पहुंच को प्रतिबंधित करने और संदिग्ध अनुरोधों के लिए एप्लिकेशन लॉग की निगरानी करने पर विचार करना चाहिए। ये उपाय अस्थायी शमन के रूप में हैं और इन्हें आधिकारिक सुरक्षा अद्यतन के प्रतिस्थापन के रूप में नहीं माना जाना चाहिए। एक बार पैच किया गया संस्करण उपलब्ध हो जाने पर, प्रशासकों को जल्द से जल्द अपग्रेड करना चाहिए।