📌 CVE-2025-25461 - Cross-Site Scripting (XSS) Memorizzato in SeedDMS 6.0.29
📝 Descrizione
Esiste una vulnerabilità di Cross-Site Scripting (XSS) Memorizzato in SeedDMS 6.0.29.
Un utente o amministratore malintenzionato con il permesso "Aggiungi Categoria" può iniettare un payload XSS dannoso nel campo del nome della categoria.
Quando un documento viene successivamente associato a questa categoria, il payload viene memorizzato sul server e renderizzato senza una corretta sanificazione o codifica dell'output.
Ciò comporta l'esecuzione del payload XSS nel browser di qualsiasi utente che visualizza il documento.
🎯 Prodotto Affetto
- Software: SeedDMS
- Versione: 6.0.29
- Componente: Campo Nome Categoria
⚠️ Impatto
- Dirottamento della Sessione
- Esfiltrazione dei Dati
- Attacchi di Phishing
- Esecuzione Remota di Codice (via JavaScript)
🔥 Prova del Concetto (PoC)
Passaggi per Riprodurre:
- Accedi come utente con permessi di "Aggiungi Categoria".
- Vai a Pannello di Amministrazione > Categorie.
- Crea una nuova categoria con il seguente payload:
<script>alert(1)</script>
- Salva la categoria.
- Associa un documento alla categoria dannosa.
- Quando un utente visualizza il documento, il payload viene eseguito nel suo browser.
📹 Video PoC:
🔗 Guarda il Video PoC
🛠️ Mitigazione
- Sanifica l'Input dell'Utente: Esegui l'escape dei caratteri speciali nei nomi delle categorie.
- Usa Content Security Policy (CSP): Impedisci l'esecuzione di script inline.
- Codifica l'Output: Assicurati che i nomi delle categorie siano correttamente codificati prima di essere renderizzati nell'interfaccia.
🔗 Riferimento
✍️ Scopritore
✍️ Scopritore
🏷️ Assegnazione CVE