
CVE-2025-70849のPoCおよびアドバイザリ: Podinfoの/storeエンドポイントにおける認証不要の保存型XSS
KubernetesマイクロサービスをデモするWebアプリケーションであるPodinfoにおいて、セキュリティ脆弱性(CWE-79)が特定されました。/store機能は、認証されていないユーザーが任意のHTML/JSコンテンツをアップロードすることを可能にし、保存型XSSにつながります。
/store<= 6.10.0curl -X POST https://<target>/store -H "Content-Type: application/text" -d '<html><script>alert("CVE-2025-70849")</script></html>'
Kazi Sabbir | Shafayet Ahmed Alif