Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-66024 — CVE-2025-66024 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: XWiki ब्लॉग एप्लिकेशन में HTML टाइटल टैग में अनएस्केप्ड पोस्ट शीर्षक के माध्यम से संग्रहीत XSS। पुनरुत्पादन चरण, प्रभावित संस्करण और पैच विवरण शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/lukasz-rybak/cve-2025-66024
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणवेब सुरक्षापेपर और शोधलर्निंग और शिक्षा
GitHublukasz-rybak/cve-2025-66024

CVE-2025-66024

CVE-2025-66024 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: XWiki ब्लॉग एप्लिकेशन में HTML टाइटल टैग में अनएस्केप्ड पोस्ट शीर्षक के माध्यम से संग्रहीत XSS। पुनरुत्पादन चरण, प्रभावित संस्करण और पैच विवरण शामिल हैं।

रिपॉजिटरी देखें
45 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-66024: XWiki ब्लॉग एप्लिकेशन का होम पेज पोस्ट शीर्षक के माध्यम से स्टोर्ड XSS के लिए संवेदनशील

अवलोकन

फ़ील्डविवरण
CVE IDCVE-2025-66024
गंभीरताउच्च
परामर्शपरामर्श देखें
खोजकर्ताLukasz Rybak

प्रभावित उत्पाद

  • org.xwiki.contrib.blog:application-blog-ui (संस्करण: < 9.15.7)

CWE वर्गीकरण

  • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

विवरण

प्रभाव

ब्लॉग एप्लिकेशन ब्लॉग पोस्ट शीर्षक के माध्यम से स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) के लिए संवेदनशील है। यह भेद्यता इसलिए उत्पन्न होती है क्योंकि पोस्ट शीर्षक को उचित एस्केपिंग के बिना सीधे HTML टैग में इंजेक्ट किया जाता है।

ब्लॉग पोस्ट बनाने या संपादित करने की अनुमति वाला एक हमलावर शीर्षक फ़ील्ड में दुर्भावनापूर्ण JavaScript इंजेक्ट कर सकता है। यह स्क्रिप्ट किसी भी उपयोगकर्ता (प्रशासकों सहित) के ब्राउज़र में निष्पादित होगी जो ब्लॉग पोस्ट देखता है। इससे संभावित सत्र अपहरण या विशेषाधिकार वृद्धि हो सकती है।

पुनरुत्पादन के लिए:

  • ब्लॉग पोस्ट बनाने के अधिकार वाले उपयोगकर्ता के रूप में लॉग इन करें।
  • एक नई ब्लॉग पोस्ट बनाएँ।
  • शीर्षक फ़ील्ड में, टाइटल टैग से बाहर निकलने के लिए डिज़ाइन किया गया निम्नलिखित पेलोड डालें: </title><script>alert('XSS in title blog')</script>
  • पोस्ट को सहेजें (प्रकाशित करें)।
  • ब्लॉग होम पेज पर पोस्ट देखें।

पैच

यह भेद्यता ब्लॉग एप्लिकेशन संस्करण 9.15.7 में लुप्त एस्केपिंग जोड़कर पैच की गई है।

वर्कअराउंड

हमें किसी भी वर्कअराउंड की जानकारी नहीं है।

संदर्भ

  • https://jira.xwiki.org/browse/BLOG-245
  • https://github.com/xwiki-contrib/application-blog/commit/cca87f0a0edc2e7e049d46d51f4a4d8f78b714ba

श्रेय

Łukasz Rybak ने इस भेद्यता की रिपोर्ट की।

संदर्भ

  • https://github.com/xwiki-contrib/application-blog/security/advisories/GHSA-h2xq-h7f9-vh6c
  • https://github.com/xwiki-contrib/application-blog/commit/cca87f0a0edc2e7e049d46d51f4a4d8f78b714ba
  • https://jira.xwiki.org/browse/BLOG-245
  • https://nvd.nist.gov/vuln/detail/CVE-2025-66024
  • https://github.com/advisories/GHSA-h2xq-h7f9-vh6c

अस्वीकरण

यह CVE समन्वित भेद्यता प्रकटीकरण प्रथाओं का पालन करते हुए जिम्मेदारीपूर्वक प्रकट किया गया था। यहाँ दी गई जानकारी केवल शैक्षिक और रक्षात्मक उद्देश्यों के लिए है।

टूल डाउनलोड करें