CVE-2025-64027
Snipe-IT v8.3.4 (build 20218) enthält eine reflektierte Cross-Site-Scripting-Schwachstelle (XSS) im CSV-Import-Workflow. Wenn eine ungültige CSV-Datei...
- Veröffentlicht
- 20.11.2025
- Aktualisiert
- 26.11.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 14,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Snipe-IT v8.3.4 (build 20218) enthält eine reflektierte Cross-Site-Scripting-Schwachstelle (XSS) im CSV-Import-Workflow. Wenn eine ungültige CSV-Datei hochgeladen wird, gibt die Anwendung einen progress_message-Wert zurück, der als rohes HTML in der Administrationsoberfläche gerendert wird. Ein Angreifer kann die POST /livewire/update-Anfrage abfangen und modifizieren, um beliebiges HTML oder JavaScript in die progress_message zu injizieren. Da der Server die modifizierte Eingabe ohne Bereinigung akzeptiert und sie an den Benutzer zurückspiegelt, wird beliebiges JavaScript im Browser eines jeden authentifizierten Administrators ausgeführt, der die Importseite aufruft. HINWEIS: Dies wird vom Hersteller bestritten, da der Bericht lediglich zeigt, dass ein authentifizierter Benutzer sich dafür entscheiden kann, einen Man-in-the-Middle-Angriff gegen sich selbst durchzuführen.
Quellen
1Reflektiertes Cross-Site Scripting im CSV-Import-Workflow von Snipe-IT
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.