
Отражённая межсайтовая скриптовая атака (XSS) в процессе импорта CSV в Snipe-IT
Snipe-IT — это бесплатная система управления ИТ-активами с открытым исходным кодом (FOSS), построенная на Laravel. Она предоставляет функции отслеживания аппаратного обеспечения, управления лицензиями на ПО, а также инвентаризацию аксессуаров и расходных материалов для ИТ-отделов. Продукт активно поддерживается и часто обновляется.
В Snipe-IT v8.3.4 (build 202118) обнаружена уязвимость отражённого межсайтового скриптинга (XSS) в процессе импорта CSV. При загрузке некорректного CSV-файла приложение возвращает значение progress_message, которое отображается как необработанный HTML в интерфейсе администратора. Злоумышленник может перехватить и изменить POST-запрос /livewire/update, внедрив произвольный JavaScript в параметр progress_message.
Поскольку сервер не санирует и не проверяет это поле перед отражением обратно клиенту, внедрённая нагрузка выполняется в браузере любого аутентифицированного администратора, просматривающего страницу импорта, что приводит к выполнению произвольного JavaScript в привилегированном контексте.
/import)/livewire/updateprogress_messageAV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:L

Злоумышленник должен заставить администратора загрузить некорректный CSV-файл (или смоделировать рабочий процесс). В ходе процесса клиент отправляет обновление Livewire, содержащее поле progress_message. Перехватив этот запрос через прокси (Burp Suite, MitM и т.д.), злоумышленник может изменить тело запроса и внедрить JavaScript в progress_message.
Сервер принимает изменённые входные данные без санитации и напрямую отражает заражённое значение в отображаемый HTML. Когда администратор загружает или обновляет экран статуса импорта, внедрённая нагрузка выполняется.
/livewire/update
progress_message:{"progress_message":""}
https://nvd.nist.gov/vuln/detail/CVE-2025-24576
CyberCrew Co., Ltd. / サイバークル
✉️ Контактная информация Если у вас есть вопросы или предложения, обращайтесь, пожалуйста.
🏢 CyberCrew Co., Ltd. G1@4x 📞 Тел.: 03-6853-5823 📧 Эл. почта: [email protected]
📄 Общая информация о компании Пункт Содержание Название компании CyberCrew Co., Ltd. Адрес 6-й этаж, здание Akihabara Dai, 1-18-13 Soto-Kanda, Chiyoda-ku, Токио 🔐 Основные услуги 🛡️ Диагностика безопасности и оценка рисков Многосторонний анализ уязвимостей организации с предложением оптимальных мер по их устранению.
💻 Тестирование на проникновение Поддержка целевых, сценарных и LLM-пентестов.
🌒 Мониторинг даркнета Раннее обнаружение утечек конфиденциальной информации и оперативное реагирование.
🎯 Red Team-учения и социальная инженерия Оценка защищённости на основе реалистичных сценариев атак.
🧠 Проектирование безопасных систем и консалтинг Поддержка разработки с учётом безопасности на начальных этапах.
🌐 Официальный сайт: https://www.cybercrew.co.jp 🕒 CyberCrew — Your Trusted Security Partner.