CVE-2025-25461
Une vulnérabilité de type Cross-Site Scripting (XSS) stocké existe dans SeedDMS 6.0.29. Un utilisateur ou un administrateur malveillant disposant de la...
- Publié
- 28 févr. 2025
- Mise à jour
- 28 févr. 2025
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 42,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité de type Cross-Site Scripting (XSS) stocké existe dans SeedDMS 6.0.29. Un utilisateur ou un administrateur malveillant disposant de la permission « Add Category » peut injecter un payload XSS malveillant dans le champ du nom de catégorie. Lorsqu'un document est ensuite associé à cette catégorie, le payload est stocké sur le serveur et affiché sans assainissement ni encodage de sortie approprié. Cela entraîne l'exécution du payload XSS dans le navigateur de tout utilisateur qui consulte le document.
Sources
1Cross Site Scripting (XSS) stocké dans SeedDMS
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.