- شناسه CVE-2025-27109 :CVE
- CWE-116 / CWE-79 :CWE
- yes :Advisory
- منتشر شده: فوریه 21, 2025
- به روز شده: فوریه 21, 2025
- امتیاز: 7.3
- نوع حمله: Unknown
- اثر گذاری: Cross-Site Scripting(XSS)
- حوزه: مرورگرها
- برند: solidjs
- محصول: solid
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری بحرانی در SolidJS تا نسخه 1.9.3 شناسایی شده است. ایجاد تغییرات در دادهها منجر به فرار خروجی (Escape Output) میشود. این آسیبپذیری با کد CVE-2025-27109 شناخته شده و از راه دور قابل اکسپلویت کردن است. توصیه میشود کامپوننت آسیبدیده را بهروزرسانی کنید.
توضیحات
SolidJS یک کتابخانه جاوااسکریپت است که برای ساخت رابطهای کاربری کارآمد و انعطافپذیر استفاده میشود. در نسخههای آسیبپذیر، درج عبارات JSX درون Fragmentهای درونخطی غیرمجاز بدون گریز (Escaping) انجام میشد، که باعث میشد ورودی کاربر مستقیماً بهعنوان HTML رندر شود. این مشکل در نسخه 1.9.4 برطرف شده و همه کاربران باید نسخه مورد استفاده خود را بهروز کنند.
طبق تعریف CWE-116، این مشکل هنگامی رخ میدهد که یک پیام ساختیافته برای ارتباط با یک کامپوننت دیگر آماده میشود، اما کدگذاری (Encoding) یا خروج(Escaping) دادهها به درستی انجام نمیشود. در نتیجه، ساختار اصلی پیام حفظ نمیشود و ممکن است محرمانگی (Confidentiality)، یکپارچگی (Integrity) و در دسترس بودن (Availability) سیستم را تحت تأثیر قرار دهد.
اکسپلویت این آسیبپذیری آسان است. حمله میتواند از راه دور انجام شود. برای اکسپلویت این مشکل نیازی به احراز هویت نیست.
CVSS
Score | Severity | Version | Vector String |
7.3 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L |
لیست محصولات آسیب پذیر
Versions | Product |
affected at < 1.9.4 | solid |
لیست محصولات بروز شده
Versions | Product |
1.9.4 | solid |
نتیجه گیری
بهروزرسانی به نسخه 1.9.4 این آسیبپذیری را برطرف میکند.
اعمال پچ b93956f28ed75469af6976a98728e313d0edd236 این مشکل را رفع خواهد کرد.
پچ و بهروزرسانی از طریق GitHub قابل دریافت است.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-27109
- https://www.cvedetails.com/cve/CVE-2025-27109/
- https://github.com/solidjs/solid/commit/b93956f28ed75469af6976a98728e313d0edd236
- https://github.com/solidjs/solid/security/advisories/GHSA-3qxh-p7jc-5xh6
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-27109
- https://vuldb.com/?id.296527
- https://nvd.nist.gov/vuln/detail/CVE-2025-27109
- https://cwe.mitre.org/data/definitions/116.html
- https://cwe.mitre.org/data/definitions/79.html