CVE-2025-64027
Snipe-IT v8.3.4 (build 20218) содержит отражённую уязвимость межсайтового скриптинга (XSS) в процессе импорта CSV. При загрузке недействительного CSV-файла...
- Опубликовано
- 20 нояб. 2025 г.
- Обновлено
- 26 нояб. 2025 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 14,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Snipe-IT v8.3.4 (build 20218) содержит отражённую уязвимость межсайтового скриптинга (XSS) в процессе импорта CSV. При загрузке недействительного CSV-файла приложение возвращает значение progress_message, которое отображается как необработанный HTML в интерфейсе администратора. Злоумышленник может перехватить и изменить запрос POST /livewire/update, чтобы внедрить произвольный HTML или JavaScript в progress_message. Поскольку сервер принимает изменённые данные без санитизации и отражает их обратно пользователю, произвольный JavaScript выполняется в браузере любого аутентифицированного администратора, просматривающего страницу импорта. ПРИМЕЧАНИЕ: это оспаривается поставщиком, поскольку отчёт лишь демонстрирует, что аутентифицированный пользователь может по своему выбору провести атаку «человек посередине» против самого себя.
Источники
1Отражённая межсайтовая скриптовая атака (XSS) в процессе импорта CSV в Snipe-IT
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.