CVE-2025-25296
Label Studio допускает межсайтовый скриптинг (XSS) через GET-запрос к конечной точке /projects/upload-example
- Опубликовано
- 14 февр. 2025 г.
- Обновлено
- 14 февр. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 6 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 78,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Label Studio — это инструмент с открытым исходным кодом для разметки данных. До версии 1.16.0 конечная точка `/projects/upload-example` в Label Studio позволяет внедрять произвольный HTML через `GET`-запрос с соответствующим образом сформированным параметром запроса `label_config`. Создав специально отформатированную XML-конфигурацию меток со встроенными данными задачи, содержащими вредоносный HTML/JavaScript, злоумышленник может добиться межсайтового скриптинга (XSS). Хотя в приложении есть политика безопасности контента (CSP), она установлена только в режиме report-only, что делает её неэффективной для предотвращения выполнения скриптов. Уязвимость существует потому, что конечная точка upload-example отображает предоставленный пользователем HTML-контент без надлежащей санитизации при `GET`-запросе. Это позволяет злоумышленникам внедрять и выполнять произвольный JavaScript в браузерах жертв, заставляя их переходить по специально созданному вредоносному URL. Это считается уязвимостью, поскольку позволяет злоумышленникам выполнять JavaScript в контексте жертв, что потенциально может привести к краже конфиденциальных данных, перехвату сеансов или другим вредоносным действиям. Версия 1.16.0 содержит исправление этой проблемы.
Источники
1Доказательство концепции (POC) для уязвимости CVE-2025-25296, затрагивающей версии Label Studio до 1.16.0
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.