
Security Advisory for CVE-2026-51565
CVE-2026-51565 के लिए सुरक्षा सलाह
Milk admin <=0.9.8 के Modules/Docs/DocsController.php में क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी रिमोट हमलावरों को एक क्राफ्ट किए गए अनुरोध में action पैरामीटर के माध्यम से मनमाना वेब स्क्रिप्ट या HTML इंजेक्ट करने की अनुमति देती है।
प्रकाशन के समय, इस कमजोरी के लिए निर्माता की ओर से कोई आधिकारिक पैच उपलब्ध नहीं है और मैंने इसकी रिपोर्ट किए हुए 5 महीने हो गए हैं। जब तक एक अद्यतन संस्करण जारी नहीं किया जाता है, तब तक ModSecurity जैसे वेब एप्लिकेशन फ़ायरवॉल (WAF) को उपयुक्त xss सुरक्षा नियमों के साथ कॉन्फ़िगर करके तैनात करने की अनुशंसा की जाती है ताकि कमजोर action पैरामीटर को लक्षित करने वाले दुर्भावनापूर्ण अनुरोधों को रोकने में मदद मिल सके। प्रशासकों को भी जहां संभव हो प्रभावित कार्यक्षमता तक पहुंच को प्रतिबंधित करने और संदिग्ध अनुरोधों के लिए एप्लिकेशन लॉग की निगरानी करने पर विचार करना चाहिए। ये उपाय अस्थायी शमन के रूप में हैं और इन्हें आधिकारिक सुरक्षा अद्यतन के प्रतिस्थापन के रूप में नहीं माना जाना चाहिए। एक बार पैच किया गया संस्करण उपलब्ध हो जाने पर, प्रशासकों को जल्द से जल्द अपग्रेड करना चाहिए।