CVE-2025-68116
FileRise vulnerable a Cross-Site Scripting (XSS) en el manejo de archivos SVG
- Publicado
- 16 dic 2025
- Actualizado
- 16 dic 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 10 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:LBajo · próximos 30 días
- Percentil
- 18,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
FileRise es un administrador de archivos web autohospedado / servidor WebDAV. Las versiones anteriores a la 2.7.1 son vulnerables a Cross-Site Scripting (XSS) Almacenado debido al manejo inseguro de cargas de usuario renderizables por el navegador cuando se sirven a través de los endpoints de compartir y descargar. Un atacante que pueda hacer que un archivo SVG (principal) o HTML (secundario) manipulado se almacene en una instancia de FileRise puede provocar la ejecución de JavaScript cuando una víctima abre un enlace de compartir generado (y en algunos casos a través del endpoint de descarga directa). Esto afecta a los enlaces de compartir (`/api/file/share.php`) y al acceso directo a archivos / ruta de descarga (`/api/file/download.php`), dependiendo del comportamiento del navegador/tipo de contenido. La versión 2.7.1 corrige el problema.
Fuentes
1- CVE-2025-68116Investigación
Una documentación de CVE-2025-68116
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.