CVE-2025-25063
Ein XSS-Problem wurde in Backdrop CMS 1.28.x vor 1.28.5 und 1.29.x vor 1.29.3 entdeckt. Es validiert hochgeladene SVG-Bilder nicht ausreichend, um...
- Veröffentlicht
- 03.02.2025
- Aktualisiert
- 12.02.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 10,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Ein XSS-Problem wurde in Backdrop CMS 1.28.x vor 1.28.5 und 1.29.x vor 1.29.3 entdeckt. Es validiert hochgeladene SVG-Bilder nicht ausreichend, um sicherzustellen, dass sie keine potenziell gefährlichen SVG-Tags enthalten. SVG-Bilder können klickbare Links und ausführbare Skripte enthalten, und durch die Verwendung eines manipulierten SVG ist es möglich, Skripte im Browser auszuführen, wenn ein SVG-Bild angezeigt wird. Dieses Problem wird dadurch abgeschwächt, dass der Angreifer in der Lage sein muss, SVG-Bilder hochzuladen, und dass Backdrop alle hochgeladenen SVG-Bilder in <img>-Tags einbettet, was die Ausführung von Skripten verhindert. Das SVG muss direkt über seine URL aufgerufen werden, um eingebettete Skripte auszuführen.
Quellen
1CVE-2025-25063 MadeYouReset HTTP/2 DDoS
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.