CVE-2025-25296
लेबल स्टूडियो /projects/upload-example एंडपॉइंट पर GET अनुरोध के माध्यम से क्रॉस-साइट स्क्रिप्टिंग (XSS) की अनुमति देता है
- प्रकाशित
- 14 फ़र॰ 2025
- अद्यतन
- 14 फ़र॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 78.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Label Studio एक ओपन सोर्स डेटा लेबलिंग टूल है। संस्करण 1.16.0 से पहले, Label Studio का `/projects/upload-example` एंडपॉइंट एक उपयुक्त रूप से तैयार किए गए `label_config` क्वेरी पैरामीटर के साथ `GET` अनुरोध के माध्यम से मनमाने HTML के इंजेक्शन की अनुमति देता है। एक विशेष रूप से स्वरूपित XML लेबल कॉन्फ़िगरेशन को इनलाइन टास्क डेटा के साथ तैयार करके जिसमें दुर्भावनापूर्ण HTML/JavaScript होता है, एक हमलावर क्रॉस-साइट स्क्रिप्टिंग (XSS) प्राप्त कर सकता है। जबकि एप्लिकेशन में एक कंटेंट सिक्योरिटी पॉलिसी (CSP) है, यह केवल रिपोर्ट-ओनली मोड में सेट होती है, जिससे यह स्क्रिप्ट निष्पादन को रोकने में अप्रभावी हो जाती है। यह भेद्यता इसलिए मौजूद है क्योंकि upload-example एंडपॉइंट GET अनुरोध पर उचित सैनिटाइज़ेशन के बिना उपयोगकर्ता-प्रदत्त HTML सामग्री प्रस्तुत करता है। यह हमलावरों को पीड़ितों के ब्राउज़र में मनमाना JavaScript इंजेक्ट और निष्पादित करने की अनुमति देता है, जिससे वे एक दुर्भावनापूर्ण रूप से तैयार किए गए URL पर जाने के लिए प्रेरित होते हैं। इसे भेद्य माना जाता है क्योंकि यह हमलावरों को पीड़ितों के संदर्भ में JavaScript निष्पादित करने में सक्षम बनाता है, जिससे संवेदनशील डेटा की चोरी, सत्र अपहरण, या अन्य दुर्भावनापूर्ण कार्य संभव हो सकते हैं। संस्करण 1.16.0 में इस समस्या के लिए एक पैच शामिल है।
स्रोत
1CVE-2025-25296 भेद्यता के लिए प्रूफ ऑफ कॉन्सेप्ट (POC), जो Label Studio के 1.16.0 से पहले के संस्करणों को प्रभावित करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।