چکیده

یک آسیب‌پذیری از نوع XSS در کتابخانه Chrome PHP شناسایی شده است که ناشی از عدم رمزگذاری مناسب در عبارات  CSS Selectorمی‌باشد. این کتابخانه به توسعه‌دهندگان امکان می‌دهد مرورگر Chrome یا Chromium را به‌صورت headless (بدون رابط کاربری گرافیکی) از طریق PHP کنترل و اجرا کنند.

توضیحات

یک آسیب‌پذیری‌ در محصول Chrome PHP تا نسخه 1.13.x  شناسایی شده است که به‌عنوان یک ضعف امنیتی در رمزگذاری ورودی طبقه‌بندی می‌شود. در این آسیب‌پذیری، مقادیر استفاده‌شده در CSS Selector به‌درستی رمزگذاری نمی‌شوند و این ضعف می‌تواند منجر به اجرای کد مخرب از نوع  XSS (Cross-site Scripting) شود. حمله از راه دور ممکن بوده و نیازی به احراز هویت ندارد، اما به تعامل کاربر وابسته است. این آسیب پذیری در نسخه 1.14.0 پچ شده است.

CVSS

Score Severity Version Vector String
5.3 MEDIUM 4.0 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N

لیست محصولات آسیب پذیر

Versions Product
affected at < 1.14.0 chrome

لیست محصولات بروز شده

Versions Product
1.14.0 chrome

نتیجه گیری

به کاربران توصیه می‌شود هر چه سریع‌تر به نسخه 1.14.0 به‌روزرسانی کرده یا ورودی‌های CSS Selector را به صورت دستی رمزگذاری کنند.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-48883
  2. https://www.cvedetails.com/cve/CVE-2025-48883/
  3. https://github.com/chrome-php/chrome/security/advisories/GHSA-3432-fmrf-7vmh
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-48883
  5. https://vuldb.com/?id.310713
  6. https://nvd.nist.gov/vuln/detail/CVE-2025-48883
  7. https://github.com/chrome-php/chrome/pull/691
  8. https://github.com/chrome-php/chrome/commit/34b2b8d1691f4e3940b1e1e95d388fffe81169c8
  9. https://cwe.mitre.org/data/definitions/79.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *