CVE-2025-25296
Label Studio permite Cross-Site Scripting (XSS) através de um pedido GET para o endpoint /projects/upload-example
- Publicado
- 14 de fev. de 2025
- Atualizado
- 14 de fev. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 6 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 78,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Label Studio é uma ferramenta de código aberto para anotação de dados. Antes da versão 1.16.0, o endpoint `/projects/upload-example` do Label Studio permitia a injeção de HTML arbitrário por meio de uma solicitação `GET` com um parâmetro de consulta `label_config` cuidadosamente elaborado. Ao criar uma configuração de rótulo XML especialmente formatada com dados de tarefa inline contendo HTML/JavaScript malicioso, um atacante pode obter Cross-Site Scripting (XSS). Embora o aplicativo tenha uma Política de Segurança de Conteúdo (CSP), ela é definida apenas em modo somente relatório, tornando-a ineficaz para impedir a execução de scripts. A vulnerabilidade existe porque o endpoint upload-example renderiza conteúdo HTML fornecido pelo usuário sem sanitização adequada em uma solicitação GET. Isso permite que atacantes injetem e executem JavaScript arbitrário nos navegadores das vítimas, fazendo-as visitar uma URL maliciosamente elaborada. Isso é considerado vulnerável porque permite que atacantes executem JavaScript no contexto das vítimas, potencialmente possibilitando roubo de dados sensíveis, sequestro de sessão ou outras ações maliciosas. A versão 1.16.0 contém uma correção para o problema.
Fontes
1Prova de conceito (POC) para a vulnerabilidade CVE-2025-25296 que afeta versões do Label Studio anteriores a 1.16.0
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.