CVE-2025-66470
NiceGUI: сохранённый/отражённый XSS в ui.interactive_image через несанитизированное SVG-содержимое
- Опубликовано
- 9 дек. 2025 г.
- Обновлено
- 9 дек. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 22 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 17,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
NiceGUI — это UI-фреймворк на Python. Версии 3.3.1 и ниже подвержены XSS-уязвимости через компонент ui.interactive_image в NiceGUI. Компонент отображает SVG-контент с помощью директивы v-html из Vue без какой-либо санитизации. Это позволяет злоумышленникам внедрять вредоносный HTML или JavaScript через тег SVG <foreignObject> при каждом рендеринге или обновлении компонента изображения. Это особенно опасно для дашбордов или многопользовательских приложений, отображающих пользовательский контент или аннотации. Проблема исправлена в версии 3.4.0.
Источники
1- CVE-2025-66470Сканер
Быстрый и простой сканер для обнаружения CVE-2025-66470 - XSS-уязвимости в компоненте ui.interactive_image в NiceGUI.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.