CVE-2025-57203
MagicProject AI Version 9.1 ist von einer Cross-Site-Scripting-Schwachstelle (XSS) innerhalb der Chatbot-Generierungsfunktion betroffen, die...
- Veröffentlicht
- 22.09.2025
- Aktualisiert
- 24.09.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 15,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
MagicProject AI Version 9.1 ist von einer Cross-Site-Scripting-Schwachstelle (XSS) innerhalb der Chatbot-Generierungsfunktion betroffen, die authentifizierten Admin-Benutzern zur Verfügung steht. Die Schwachstelle liegt im prompt-Parameter, der über eine multipart/form-data-POST-Anfrage an den Endpunkt /dashboard/user/generator/generate-stream übermittelt wird. Aufgrund unzureichender Eingabebereinigung können Angreifer HTML-basierte JavaScript-Payloads einschleusen. Diese Payload wird gespeichert und in nachfolgenden Ansichten unbereinigt gerendert, was zur Ausführung in den Browsern anderer Benutzer führt, wenn diese auf betroffene Inhalte zugreifen. Dieses Problem ermöglicht es einem authentifizierten Angreifer, beliebiges JavaScript im Kontext eines anderen Benutzers auszuführen, was potenziell zu Session-Hijacking, Privilegienerweiterung, Datendiebstahl oder der Übernahme von Administratorkonten führen kann. Die Anwendung implementiert weder eine Content Security Policy (CSP) noch eine ausreichende Eingabefilterung, um solche Angriffe zu verhindern. Eine Behebung sollte eine ordnungsgemäße Bereinigung, Ausgabekodierung und eine strenge CSP-Durchsetzung umfassen, um die Ausnutzung zu entschärfen.
Quellen
1- AvTech-PoCsPoC
PoCs für CVE-2025-57199, CVE-2025-57200, CVE-2025-57201, CVE-2025-57202 und CVE-2025-57203
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.