CVE-2025-59424
LinkAce Vulnerabile a XSS Memorizzato sulla Pagina di Audit
- Pubblicato
- 18 set 2025
- Aggiornato
- 18 set 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 9 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 27,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
LinkAce è un archivio self-hosted per raccogliere collegamenti web. Prima della versione 2.3.1, è stata identificata una vulnerabilità di Cross-Site Scripting (XSS) memorizzato sulla pagina /system/audit. L'applicazione non riesce a sanificare correttamente il campo username prima che venga visualizzato nel registro di audit. Un utente autenticato può impostare un payload JavaScript dannoso come proprio nome utente. Quando un'azione eseguita da questo utente viene registrata (ad esempio, generare o revocare un token API), il payload viene memorizzato nel database. Lo script viene quindi eseguito nel browser di qualsiasi utente, in particolare degli amministratori, che visualizza la pagina /system/audit. Questa vulnerabilità è corretta nella versione 2.3.1.
Fonti
1LinkAce Cross-Site Scripting Memorizzato (XSS) sulla pagina /system/audit
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.