📌 CVE-2025-25461 - Cross-Site Scripting (XSS) Almacenado en SeedDMS 6.0.29
📝 Descripción
Existe una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado en SeedDMS 6.0.29.
Un usuario o administrador malintencionado con el permiso "Add Category" puede inyectar un payload XSS malicioso en el campo de nombre de categoría.
Cuando un documento se asocia posteriormente con esta categoría, el payload se almacena en el servidor y se renderiza sin una sanitización ni codificación de salida adecuadas.
Esto provoca que el payload XSS se ejecute en el navegador de cualquier usuario que visualice el documento.
🎯 Producto Afectado
- Software: SeedDMS
- Versión: 6.0.29
- Componente: Campo de nombre de categoría
⚠️ Impacto
- Secuestro de sesión
- Exfiltración de datos
- Ataques de phishing
- Ejecución remota de código (mediante JavaScript)
🔥 Prueba de Concepto (PoC)
Pasos para reproducir:
- Inicie sesión como un usuario con permisos "Add Category".
- Navegue a Panel de Administración > Categorías.
- Cree una nueva categoría con el siguiente payload:
<script>alert(1)</script>
- Guarde la categoría.
- Asocie un documento con la categoría maliciosa.
- Cuando un usuario visualice el documento, el payload se ejecuta en su navegador.
📹 Vídeo PoC:
🔗 Ver vídeo PoC
🛠️ Mitigación
- Sanitizar la entrada del usuario: Escapar los caracteres especiales en los nombres de categoría.
- Usar una Política de Seguridad de Contenido (CSP): Evitar la ejecución de scripts en línea.
- Codificar la salida: Asegurarse de que los nombres de categoría se codifican correctamente antes de renderizarse en la interfaz.
🔗 Referencia
✍️ Descubridor
✍️ Descubridor
🏷️ Asignación de CVE
- ID de CVE: CVE-2025-25461