CVE-2025-64027
Snipe-IT v8.3.4(빌드 20218)에는 CSV 가져오기 워크플로에 반사형 교차 사이트 스크립팅(XSS) 취약점이 존재합니다. 잘못된 CSV 파일이 업로드되면 애플리케이션은 관리자 인터페이스에서 원시 HTML로 렌더링되는 progress_message 값을 반환합니다....
- 게시됨
- 2025. 11. 20.
- 업데이트됨
- 2025. 11. 26.
- CNA 할당 중
- mitre
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N낮음 · 다음 30일
- 백분위수
- 14.9%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Snipe-IT v8.3.4(빌드 20218)에는 CSV 가져오기 워크플로에 반사형 교차 사이트 스크립팅(XSS) 취약점이 존재합니다. 잘못된 CSV 파일이 업로드되면 애플리케이션은 관리자 인터페이스에서 원시 HTML로 렌더링되는 progress_message 값을 반환합니다. 공격자는 POST /livewire/update 요청을 가로채 수정하여 progress_message에 임의의 HTML 또는 JavaScript를 주입할 수 있습니다. 서버가 수정된 입력을 삭제(샌니타이즈) 없이 수락하고 이를 사용자에게 그대로 반영하므로, 가져오기 페이지를 조회하는 모든 인증된 관리자의 브라우저에서 임의의 JavaScript가 실행됩니다. 참고: 공급업체는 이 보고서가 인증된 사용자가 스스로에게 중간자 공격을 수행하도록 선택할 수 있음을 입증할 뿐이라고 주장하며 이 취약점에 이의를 제기합니다.
소스
1Snipe-IT CSV 가져오기 워크플로우에서의 반사형 크로스 사이트 스크립팅
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.