CVE-2025-68147
opensourcepos にクロスサイトスクリプティングの脆弱性が存在します
- 公開済み
- 2025/12/17
- 更新済み
- 2025/12/18
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/15
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N低 · 今後 30 日間
- パーセンタイル
- 31.4%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Open Source Point of Sale (opensourcepos) は、CodeIgniter フレームワークを使用してPHPで書かれたWebベースのPOS(販売時点情報管理)アプリケーションです。バージョン3.4.0以降、バージョン3.4.2より前のバージョンにおいて、「返品ポリシー(Return Policy)」設定フィールドに保存型クロスサイトスクリプティング(XSS)の脆弱性が存在します。このアプリケーションは、データベースに保存する前やレシートに表示する前にユーザー入力を適切にサニタイズしません。「店舗設定(Store Configuration)」へのアクセス権を持つ攻撃者(悪意のある管理者や、別のCSRF脆弱性を介して侵害されたアカウントなど)は、このフィールドに悪意のあるJavaScriptペイロードを注入できます。これらのペイロードは、レシートを表示したり取引を完了したりするすべてのユーザー(他の管理者や販売スタッフを含む)のブラウザで実行されます。これにより、セッションハイジャック、機密データの窃取、または被害者に代わっての不正な操作が発生する可能性があります。この脆弱性はバージョン3.4.2で修正されており、レシートテンプレートで`esc()`関数を使用して出力がエスケープされるようになっています。一時的な緩和策として、管理者は「返品ポリシー」フィールドにプレーンテキストのみが含まれるようにし、HTMLタグの入力を厳格に避ける必要があります。パッチを適用する以外にコードベースの回避策はありません。
ソース
1CVE-2025-68147 用の PoC リポジトリ: OpenSourcePOS における保存型クロスサイトスクリプティング (XSS)。この脆弱性により、Store Config モジュールへの悪意のある JavaScript インジェクションを介して特権昇格が可能になります。ペイロードの詳細とパッチ検証 (v3.4.0) を含みます。セキュリティ研究者: Aditya Singh (Nixon-H)。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。