CVE-2025-57203
MagicProject AI версии 9.1 подвержен уязвимости межсайтового скриптинга (XSS) в функции генерации чат-бота, доступной аутентифицированным пользователям с...
- Опубликовано
- 22 сент. 2025 г.
- Обновлено
- 24 сент. 2025 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 6 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 15,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
MagicProject AI версии 9.1 подвержен уязвимости межсайтового скриптинга (XSS) в функции генерации чат-бота, доступной аутентифицированным пользователям с правами администратора. Уязвимость находится в параметре prompt, отправляемом на конечную точку /dashboard/user/generator/generate-stream через POST-запрос с типом multipart/form-data. Из-за недостаточной санитизации входных данных злоумышленники могут внедрять HTML-нагрузки на основе JavaScript. Эта нагрузка сохраняется и отображается без санитизации в последующих представлениях, что приводит к её выполнению в браузерах других пользователей при доступе к затронутому контенту. Данная проблема позволяет аутентифицированному злоумышленнику выполнять произвольный JavaScript в контексте другого пользователя, что потенциально может привести к перехвату сессии, повышению привилегий, краже данных или захвату административной учётной записи. Приложение не реализует политику безопасности контента (CSP) или адекватную фильтрацию входных данных для предотвращения подобных атак. Исправление должно включать надлежащую санитизацию, кодирование вывода и строгое применение CSP для снижения риска эксплуатации.
Источники
1- AvTech-PoCsPoC
PoC для CVE-2025-57199, CVE-2025-57200, CVE-2025-57201, CVE-2025-57202 и CVE-2025-57203
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.