CVE-2025-1461
Vuetify XSS über die 'eventMoreText'-Eigenschaft von VCalendar
- Veröffentlicht
- 28.05.2025
- Aktualisiert
- 29.05.2025
- CNA zuweisen
- HeroDevs
- Beweise beobachtet
- 04.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:LNiedrig · nächste 30 Tage
- Perzentil
- 23,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die unsachgemäße Neutralisierung des Werts der Eigenschaft 'eventMoreText' der Komponente 'VCalendar' in Vuetify ermöglicht das Einfügen von nicht bereinigtem HTML in die Seite. Dies kann zu einem Cross-Site-Scripting (XSS) https://owasp.org/www-community/attacks/xss Angriff führen. Die Schwachstelle tritt auf, weil der Standard-Übersetzer von Vuetify den Übersetzungsschlüssel als Übersetzung zurückgibt, wenn er keine tatsächliche Übersetzung finden kann. Dieses Problem betrifft Vuetify-Versionen größer oder gleich 2.0.0 und kleiner als 3.0.0. Hinweis: Version 2.x von Vuetify ist End-of-Life und wird keine Updates zur Behebung dieses Problems erhalten. Weitere Informationen finden Sie hier https://v2.vuetifyjs.com/en/about/eol/ .
Quellen
1Proof-of-Concept, der eine XSS-Schwachstelle (CVE-2025-1461) in der eventMoreText-Eigenschaft von Vuetify VCalendar demonstriert, mit Einrichtungsanweisungen und Details zur Ausnutzung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.