CVE-2025-57203
MagicProject AI versão 9.1 é afetada por uma vulnerabilidade de Cross-Site Scripting (XSS) no recurso de geração de chatbot disponível para usuários...
- Publicado
- 22 de set. de 2025
- Atualizado
- 24 de set. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 6 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 15,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
MagicProject AI versão 9.1 é afetada por uma vulnerabilidade de Cross-Site Scripting (XSS) no recurso de geração de chatbot disponível para usuários administradores autenticados. A vulnerabilidade reside no parâmetro prompt enviado ao endpoint /dashboard/user/generator/generate-stream por meio de uma solicitação POST multipart/form-data. Devido à sanitização insuficiente de entrada, atacantes podem injetar payloads de JavaScript baseados em HTML. Esse payload é armazenado e renderizado sem sanitização em visualizações subsequentes, levando à execução nos navegadores de outros usuários quando eles acessam conteúdo afetado. Esse problema permite que um atacante autenticado execute JavaScript arbitrário no contexto de outro usuário, potencialmente levando a sequestro de sessão, escalonamento de privilégios, exfiltração de dados ou tomada de conta administrativa. A aplicação não implementa uma Política de Segurança de Conteúdo (CSP) nem filtragem adequada de entrada para prevenir tais ataques. Uma correção deve incluir sanitização adequada, codificação de saída e aplicação rigorosa de CSP para mitigar a exploração.
Fontes
1- AvTech-PoCsPoC
PoCs para CVE-2025-57199, CVE-2025-57200, CVE-2025-57201, CVE-2025-57202, e CVE-2025-57203
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.