CVE-2025-54589
copyparty XSS réfléchi via le paramètre de filtre
- Publié
- 31 juil. 2025
- Mise à jour
- 31 juil. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 3 août 2025
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:LFaible · 30 prochains jours
- Percentile
- 83,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Copyparty est un serveur de fichiers portable. Dans les versions 1.18.6 et antérieures, lors de l'accès à la page des téléversements récents via `/?ru`, les utilisateurs peuvent filtrer les résultats à l'aide d'un champ de saisie situé en haut de la page. Ce champ ajoute un paramètre de filtre à l'URL, dont la valeur est reflétée directement dans un bloc `<script>` sans échappement approprié, permettant un Cross-Site Scripting (XSS) réfléchi, exploitable aussi bien contre les utilisateurs authentifiés que non authentifiés. Ce problème est corrigé dans la version 1.18.7.
Sources
1Byte Reaper · multiple · 3 août 2025
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.