CVE-2025-66470
NiceGUI में ui.interactive_image में अस्वच्छित SVG सामग्री के माध्यम से संग्रहीत/परावर्तित XSS
- प्रकाशित
- 9 दिस॰ 2025
- अद्यतन
- 9 दिस॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 22 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 17.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
NiceGUI एक Python-आधारित UI फ्रेमवर्क है। संस्करण 3.3.1 और उससे नीचे के संस्करण NiceGUI के ui.interactive_image घटक के माध्यम से XSS भेद्यता के अधीन हैं। यह घटक किसी भी सैनिटाइज़ेशन के बिना Vue के v-html निर्देश का उपयोग करके SVG सामग्री प्रस्तुत करता है। यह हमलावरों को SVG <foreignObject> टैग के माध्यम से दुर्भावनापूर्ण HTML या JavaScript इंजेक्ट करने की अनुमति देता है, जब भी छवि घटक प्रस्तुत या अद्यतन किया जाता है। यह डैशबोर्ड या बहु-उपयोगकर्ता अनुप्रयोगों के लिए विशेष रूप से खतरनाक है जो उपयोगकर्ता-जनित सामग्री या एनोटेशन प्रदर्शित करते हैं। यह समस्या संस्करण 3.4.0 में ठीक कर दी गई है।
स्रोत
1- CVE-2025-66470स्कैनर
CVE-2025-66470 का पता लगाने के लिए एक तेज़, सरल स्कैनर - NiceGUI के ui.interactive_image घटक में XSS भेद्यता।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।