CVE-2025-66470
NiceGUI XSS memorizzato/riflesso in ui.interactive_image tramite contenuto SVG non sanificato
- Pubblicato
- 9 dic 2025
- Aggiornato
- 9 dic 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 22 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 17,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
NiceGUI è un framework UI basato su Python. Le versioni 3.3.1 e precedenti sono soggette a una vulnerabilità XSS attraverso il componente `ui.interactive_image` di NiceGUI. Il componente renderizza contenuto SVG utilizzando la direttiva `v-html` di Vue senza alcuna sanitizzazione. Ciò consente agli aggressori di iniettare HTML o JavaScript dannosi tramite il tag SVG `<foreignObject>` ogni volta che il componente immagine viene renderizzato o aggiornato. Questo è particolarmente pericoloso per dashboard o applicazioni multiutente che mostrano contenuti generati dagli utenti o annotazioni. Il problema è risolto nella versione 3.4.0.
Fonti
1- CVE-2025-66470Scanner
Uno scanner veloce e semplice per rilevare CVE-2025-66470 - vulnerabilità XSS nel componente ui.interactive_image di NiceGUI.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.