CVE-2025-64027
O Snipe-IT v8.3.4 (build 20218) contém uma vulnerabilidade de cross-site scripting (XSS) refletido no fluxo de Importação de CSV. Quando um arquivo CSV...
- Publicado
- 20 de nov. de 2025
- Atualizado
- 26 de nov. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 14,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Snipe-IT v8.3.4 (build 20218) contém uma vulnerabilidade de cross-site scripting (XSS) refletido no fluxo de Importação de CSV. Quando um arquivo CSV inválido é enviado, o aplicativo retorna um valor progress_message que é renderizado como HTML bruto na interface administrativa. Um atacante pode interceptar e modificar a solicitação POST /livewire/update para injetar HTML ou JavaScript arbitrário no progress_message. Como o servidor aceita a entrada modificada sem sanitização e a reflete de volta ao usuário, o JavaScript arbitrário é executado no navegador de qualquer administrador autenticado que visualize a página de importação. NOTA: isso é contestado pelo fornecedor porque o relatório apenas demonstra que um usuário autenticado pode optar por conduzir um ataque man-in-the-middle contra si mesmo.
Fontes
1Cross-Site Scripting Refletido no fluxo de importação de CSV do Snipe-IT
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.