CVE-2025-57203
MagicProject AI 版本 9.1 存在一个跨站脚本(XSS)漏洞,影响已认证管理员用户可用的聊天机器人生成功能。该漏洞位于通过 multipart/form-data POST 请求提交至 /dashboard/user/generator/generate-stream 端点的 prompt...
- 已发布
- 2025年9月22日
- 已更新
- 2025年9月24日
- 分配 CNA
- mitre
- 观察到的证据
- 2026年8月6日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N低 · 未来 30 天
- 百分位
- 15.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
MagicProject AI 版本 9.1 存在一个跨站脚本(XSS)漏洞,影响已认证管理员用户可用的聊天机器人生成功能。该漏洞位于通过 multipart/form-data POST 请求提交至 /dashboard/user/generator/generate-stream 端点的 prompt 参数中。由于输入清理不足,攻击者可注入基于 HTML 的 JavaScript 载荷。该载荷会被存储并在后续视图中未经清理地渲染,导致其他用户在访问受影响内容时在其浏览器中执行。此问题允许已认证攻击者在另一用户的上下文中执行任意 JavaScript,可能导致会话劫持、权限提升、数据泄露或管理员账户接管。该应用程序未实施内容安全策略(CSP)或充分的输入过滤来防止此类攻击。修复措施应包括适当的清理、输出编码以及强 CSP 执行,以缓解利用风险。
来源
1- AvTech-PoCsPoC
CVE-2025-57199、CVE-2025-57200、CVE-2025-57201、CVE-2025-57202 和 CVE-2025-57203 的 PoC
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。