CVE-2025-25296
Label Studio يسمح ببرمجة النصوص عبر المواقع (XSS) عبر طلب GET إلى نقطة النهاية /projects/upload-example
- تم النشر
- 14/02/2025
- محدث
- 14/02/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 78.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Label Studio هي أداة مفتوحة المصدر لوضع العلامات على البيانات. قبل الإصدار 1.16.0، يسمح نقطة النهاية `/projects/upload-example` في Label Studio بحقن HTML عشوائي عبر طلب `GET` مع معامل استعلام `label_config` مُصمم بشكل مناسب. من خلال صياغة تكوين تسمية XML منسق خصيصًا مع بيانات مهام مضمّنة تحتوي على HTML/JavaScript خبيث، يمكن للمهاجم تحقيق البرمجة النصية عبر المواقع (XSS). بينما يمتلك التطبيق سياسة أمان المحتوى (CSP)، إلا أنها مضبوطة في وضع التقرير فقط، مما يجعلها غير فعالة في منع تنفيذ البرامج النصية. توجد الثغرة لأن نقطة النهاية upload-example تعرض محتوى HTML يقدمه المستخدم دون تنقية مناسبة على طلب GET. وهذا يسمح للمهاجمين بحقن وتنفيذ JavaScript عشوائي في متصفحات الضحايا من خلال جعلهم يزورون عنوان URL مُصمم بشكل خبيث. يُعتبر هذا ضعفًا لأنه يمكّن المهاجمين من تنفيذ JavaScript في سياقات الضحايا، مما قد يسمح بسرقة البيانات الحساسة، أو اختطاف الجلسات، أو إجراءات خبيثة أخرى. يحتوي الإصدار 1.16.0 على تصحيح لهذه المشكلة.
المصادر
1إثبات المفهوم (POC) لثغرة CVE-2025-25296 التي تؤثر على إصدارات Label Studio قبل 1.16.0
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.