CVE-2025-57203
MagicProject AI versión 9.1 se ve afectada por una vulnerabilidad de Cross-Site Scripting (XSS) dentro de la función de generación de chatbot disponible...
- Publicado
- 22 sept 2025
- Actualizado
- 24 sept 2025
- Asignación de CNA
- mitre
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 15,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
MagicProject AI versión 9.1 se ve afectada por una vulnerabilidad de Cross-Site Scripting (XSS) dentro de la función de generación de chatbot disponible para usuarios administradores autenticados. La vulnerabilidad reside en el parámetro prompt enviado al endpoint /dashboard/user/generator/generate-stream mediante una solicitud POST multipart/form-data. Debido a una sanitización insuficiente de las entradas, los atacantes pueden inyectar payloads de JavaScript basados en HTML. Este payload se almacena y se renderiza sin sanitizar en vistas posteriores, lo que provoca su ejecución en los navegadores de otros usuarios cuando acceden al contenido afectado. Este problema permite a un atacante autenticado ejecutar JavaScript arbitrario en el contexto de otro usuario, lo que potencialmente puede conducir al secuestro de sesión, escalada de privilegios, exfiltración de datos o la toma de control de cuentas administrativas. La aplicación no implementa una Política de Seguridad de Contenido (CSP) ni un filtrado de entradas adecuado para prevenir tales ataques. Una corrección debería incluir una sanitización adecuada, codificación de salida y una aplicación estricta de CSP para mitigar la explotación.
Fuentes
1- AvTech-PoCsPoC
PoCs para CVE-2025-57199, CVE-2025-57200, CVE-2025-57201, CVE-2025-57202 y CVE-2025-57203
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.