
XSS vulnerability on ultimatefosters
प्रकाशन तिथि: 2025-10-30
CVE ID: CVE-2025-60503 (आरक्षित)
शोधकर्ता: Vivien Lebas
विक्रेता: UltimateFosters
उत्पाद: UltimatePOS
प्रभावित संस्करण: 4.8
भेद्यता प्रकार: संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)
गंभीरता: उच्च
UltimatePOS एडमिन पैनल (v4.8) में एक संग्रहीत XSS भेद्यता मौजूद है।
खरीद मॉड्यूल में Reference No. फ़ील्ड अस्वच्छ उपयोगकर्ता इनपुट स्वीकार करता है, जिसे बाद में रिपोर्ट → गतिविधि लॉग पृष्ठ पर बिना उचित एस्केपिंग के प्रस्तुत किया जाता है।
इससे एक प्रशासक पहुँच वाला हमलावर किसी अन्य प्रशासक के ब्राउज़र सत्र के संदर्भ में मनमाना JavaScript निष्पादित कर सकता है।
खरीद → खरीद सूची → + जोड़ें
रिपोर्ट → गतिविधि लॉग
नई खरीद जोड़ते समय, Reference No. फ़ील्ड का मान सीधे संग्रहीत किया जाता है और फिर गतिविधि लॉग दृश्य में प्रतिबिंबित होता है।
चूँकि आउटपुट एस्केप नहीं किया गया है, लॉग देखे जाने पर कोई भी एम्बेडेड HTML/JavaScript निष्पादित हो जाता है।
⚠️ केवल परीक्षण उद्देश्यों के लिए – इस PoC का उपयोग उत्पादन प्रणालियों पर न करें।
खरीद → खरीद सूची → + जोड़ें
<script>alert('XSS')</script>
सभी आवश्यक फ़ील्ड भरें, फिर सहेजें पर क्लिक करें यहाँ जाएँ: रिपोर्ट → गतिविधि लॉग अलर्ट बॉक्स दिखाई देता है — JavaScript सफलतापूर्वक निष्पादित हुआ (संग्रहीत XSS की पुष्टि)
| प्रभाव | विवरण |
|---|---|
| कोड निष्पादन | एडमिन ब्राउज़र संदर्भ में मनमाना JS चलता है |
| सत्र अपहरण | हमलावर सत्र टोकन चुरा सकता है |
| डेटा चोरी | संवेदनशील एडमिन डेटा का बहिर्गमन संभव |
| फ़िशिंग | नकली UI ओवरले या रीडायरेक्ट हमले संभव |
विक्रेता के लिए:
उपयोगकर्ताओं के लिए:
नोट: यह भेद्यता CVE-2025-40980 से भिन्न है, जो उसी उत्पाद के एक अलग घटक को प्रभावित करती है।