CVE-2025-54589
copyparty Reflektiertes XSS über Filterparameter
- Veröffentlicht
- 31.07.2025
- Aktualisiert
- 31.07.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 03.08.2025
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:LNiedrig · nächste 30 Tage
- Perzentil
- 83,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Copyparty ist ein portabler Dateiserver. In den Versionen 1.18.6 und älter können Benutzer beim Aufrufen der Seite für aktuelle Uploads unter `/?ru` die Ergebnisse über ein Eingabefeld am oberen Seitenrand filtern. Dieses Feld hängt einen Filterparameter an die URL an, dessen Wert direkt ohne ordnungsgemäßes Escaping in einen `<script>`-Block übernommen wird, was eine reflektierte Cross-Site Scripting (XSS)-Schwachstelle ermöglicht und sowohl gegen authentifizierte als auch gegen nicht authentifizierte Benutzer ausgenutzt werden kann. Dies wurde in Version 1.18.7 behoben.
Quellen
1Byte Reaper · multiple · 03.08.2025
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.