CVE-2025-66470
NiceGUI XSS almacenado/reflejado en ui.interactive_image mediante contenido SVG sin sanitizar
- Publicado
- 9 dic 2025
- Actualizado
- 9 dic 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 22 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 17,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
NiceGUI es un framework de interfaz de usuario basado en Python. Las versiones 3.3.1 y anteriores están sujetas a una vulnerabilidad XSS a través del componente `ui.interactive_image` de NiceGUI. El componente renderiza contenido SVG utilizando la directiva `v-html` de Vue sin ningún tipo de saneamiento. Esto permite a los atacantes inyectar HTML o JavaScript malicioso a través de la etiqueta SVG `<foreignObject>` cada vez que el componente de imagen se renderiza o actualiza. Esto es particularmente peligroso para paneles de control o aplicaciones multiusuario que muestran contenido generado por el usuario o anotaciones. Este problema se corrige en la versión 3.4.0.
Fuentes
1- CVE-2025-66470Escáner
Un escáner rápido y sencillo para detectar CVE-2025-66470 - vulnerabilidad XSS en el componente ui.interactive_image de NiceGUI.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.