
Доказательство концепции (POC) для уязвимости CVE-2025-25296, затрагивающей версии Label Studio до 1.16.0
Этот проект демонстрирует доказательство концепции (POC) для уязвимости CVE-2025-25296, затрагивающей Label Studio, инструмент разметки данных с открытым исходным кодом. Уязвимость находится в конечной точке /projects/upload-example, которая не санитизирует предоставляемый пользователем HTML-контент в GET-запросах. Это позволяет злоумышленникам выполнять произвольный JavaScript в браузере жертвы, что приводит к потенциальным атакам с использованием межсайтового скриптинга (XSS).
/projects/upload-example приложения Label Studio1.16.0 или новееВ качестве временного решения:
/projects/upload-example с GET-запросами.pip с помощью setup.sh)poc.py: Python-скрипт для эксплуатации уязвимости и демонстрации XSS-атаки.setup.sh: Скрипт для настройки уязвимого окружения с использованием Docker.Клонируйте этот репозиторий:
git clone CVE-2025-25296-POC
cd CVE-2025-25296-POC
Запустите скрипт установки:
chmod +x setup.sh
./setup.sh
Скрипт установки:
1.15.0).localhost:8080.Запустите скрипт эксплойта:
python poc.py
Скрипт:
/projects/upload-example.Откройте указанный URL-адрес в веб-браузере, чтобы увидеть XSS-предупреждение, вызванное полезной нагрузкой.
[*] Attempting to send XSS payload...
[+] Payload successfully sent!
[+] Check this URL in a browser: http://localhost:8080/projects/upload-example/?label_config=%3CView%3E%3C!--%20%7B%22data%22%3A%20%7B%22text%22%3A%20%22%3Cdiv%3E%3Cimg%20src%3Dx%20onerror%3Deval(atob(%60YWxlcnQoIlhTUyIp%60))%3E%3C/div%3E%22%7D%7D%20--%3E%3CHyperText%20name%3D%22text%22%20value%3D%22%24text%22/%3E%3C/View%3E
Для смягчения последствий этой уязвимости:
1.16.0 или новее.Этот проект предназначен только для образовательных и исследовательских целей. Используйте его ответственно и только на тех системах, где у вас есть явное разрешение. Несанкционированное использование этого инструмента может нарушать действующее законодательство.