
CVE-2025-25620 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: Unifiedtransform v2.0 में Create Assignment फ़ंक्शन में दुर्भावनापूर्ण PDF अपलोड के माध्यम से स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी, जो रिमोट कोड निष्पादन और खाता अधिग्रहण को सक्षम बनाती है।
Unifiedtransform v2.0 'Create Assignment' फ़ंक्शन में स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) की कमज़ोरी है, जो हमलावरों को अन्य उपयोगकर्ताओं के सत्रों के संदर्भ में दुर्भावनापूर्ण स्क्रिप्ट निष्पादित करने की अनुमति देती है।
विक्रेता: Unifiedtransform
चरण 1: एक शिक्षक के रूप में एप्लिकेशन में लॉगिन करें।
चरण 2: एक असाइनमेंट बनाएं और XSS पेलोड वाली PDF फ़ाइल अपलोड करें।
चरण 3: कोर्सेज के अंतर्गत "View Assignment" अनुभाग पर जाएं और अपलोड किए गए असाइनमेंट को खोलें।
प्रभाव: जब असाइनमेंट देखा जाता है तो दुर्भावनापूर्ण स्क्रिप्ट निष्पादित होती हैं, जो संभावित रूप से खाता अधिग्रहण (ATO) और अन्य गंभीर सुरक्षा परिणामों की ओर ले जा सकती हैं।
कमज़ोरी का प्रकार: क्रॉस-साइट स्क्रिप्टिंग (XSS)
हमले का प्रकार: दूरस्थ
प्रभाव: कोड निष्पादन
हमले के वेक्टर: असाइनमेंट निर्माण के माध्यम से स्टोर्ड XSS, असाइनमेंट देखने पर ट्रिगर होता है।
खोजकर्ता: Armaan Sidana
संदर्भ: