
CKFinder v1.4.3 में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की पहचान की गई, जो दुर्भावनापूर्ण SVG फ़ाइल अपलोड के माध्यम से फ़ाइल पूर्वावलोकन पर स्क्रिप्ट निष्पादन की ओर ले जाती है।
CVE ID: CVE-2025-63830
CKFinder v1.4.3 में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की पहचान की गई थी।
यह समस्या फ़ाइल अपलोड कार्यक्षमता में निहित है, जो सक्रिय सामग्री वाली SVG फ़ाइलों को ठीक से सैनिटाइज़ करने में विफल रहती है।
परिणामस्वरूप, एक हमलावर अपलोड की गई फ़ाइल को देखे जाने या पूर्वावलोकन किए जाने पर पीड़ित के ब्राउज़र के संदर्भ में मनमाना JavaScript कोड निष्पादित कर सकता है।
CKFinder v1.4.3 अपनी फ़ाइल अपलोड कार्यक्षमता में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) के प्रति संवेदनशील है।
JavaScript कोड वाली एक विशेष रूप से तैयार की गई SVG फ़ाइल अपलोड करने से, फ़ाइल को बाद में एप्लिकेशन में एक्सेस या पूर्वावलोकन किए जाने पर स्थायी स्क्रिप्ट निष्पादन होता है।
ऐसा इसलिए होता है क्योंकि SVG फ़ाइल को यथावत संग्रहीत और प्रस्तुत किया जाता है, जिससे एम्बेडेड <script> टैग, इवेंट हैंडलर (जैसे, onload, onclick), या <foreignObject> तत्व एप्लिकेशन के मूल संदर्भ (origin context) में निष्पादित हो सकते हैं।
Content-Type: image/svg+xml; charset=UTF-8
Content-Disposition: attachment
X-Content-Type-Options: nosniff
Shubham Ghadge
सुरक्षा शोधकर्ता / एप्लिकेशन सुरक्षा सलाहकार