
Cross-Site Scripting riflesso nel workflow di importazione CSV di Snipe-IT
Snipe-IT è un sistema di gestione degli asset IT gratuito e open source (FOSS) basato su Laravel. Fornisce funzionalità di tracciamento degli asset hardware, gestione delle licenze software, inventario di accessori e materiali di consumo per i team di operations IT. È attivamente mantenuto e aggiornato di frequente.
Esiste una vulnerabilità di cross-site scripting (XSS) riflesso in Snipe-IT v8.3.4 (build 202118) nel flusso di lavoro di importazione CSV. Quando viene caricato un file CSV non valido, l'applicazione restituisce un valore progress_message che viene renderizzato come HTML grezzo nell'interfaccia di amministrazione. Un attaccante può intercettare e modificare la richiesta POST /livewire/update e iniettare JavaScript arbitrario nel parametro progress_message.
Poiché il server non sanifica né valida questo campo prima di rifletterlo al client, il payload iniettato viene eseguito nel browser di qualsiasi amministratore autenticato che visualizza la pagina Import, portando all'esecuzione di JavaScript arbitrario in un contesto privilegiato.
/import)/livewire/updateprogress_messageAV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:L

Un attaccante deve indurre l'amministratore a caricare un file CSV non valido (o simulare il flusso di lavoro). Durante il processo, il client invia un aggiornamento Livewire contenente il campo progress_message. Intercettando questa richiesta tramite un proxy (Burp Suite, MitM, ecc.), l'attaccante può modificare il corpo della richiesta e iniettare JavaScript nel progress_message.
Il server accetta l'input modificato senza sanificazione e riflette il valore contaminato direttamente nell'HTML renderizzato. Quando l'amministratore carica o aggiorna la schermata di stato dell'importazione, il payload iniettato viene eseguito.
/livewire/update
progress_message:{"progress_message":""}
https://nvd.nist.gov/vuln/detail/CVE-2025-24576
株式会社CyberCrew / サイバークル
✉️ お問い合わせ先 ご質問・ご相談などございましたら、お気軽にご連絡ください。
🏢 株式会社CyberCrew G1@4x 📞 Tel: 03-6853-5823 📧 Mail:[email protected]
📄 会社概要 項目 内容 会社名 株式会社CyberCrew 所在地 東京都千代田区外神田1-18-13 秋葉原ダイビル6階 🔐 主なサービス 🛡️ セキュリティ診断・リスク評価 組織の脆弱性を多角的に分析し、最適な改善策を提案します。
💻 ペネトレーションテスト 標的型・シナリオ型・LLMペンテスト まで対応。
🌒 ダークウェブモニタリング 機密情報の流出を早期に検知し、迅速に対応。
🎯 REDチーム演習・ソーシャルエンジニアリング 実践的な攻撃シナリオに基づく防御力評価を実施。
🧠 セキュアシステム設計・コンサルティング 開発初期段階からセキュリティを考慮した設計を支援します。
🌐 公式サイト:https://www.cybercrew.co.jp 🕒 CyberCrew — Your Trusted Security Partner.