PT-2025-26621 · Unknown+1 · Visionatrix+1

Protozeit

·

Publicado

2025-06-23

·

Atualizado

2025-06-23

·

CVE-2025-49126

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas: Versões do Visionatrix de 1.5.0 a 2.5.0
Descrição: O problema refere-se a um ataque XSS Refletido (Cross-Site Scripting) via o endpoint "/docs/flows", permitindo a tomada de controle total da aplicação e a exfiltração de segredos armazenados na aplicação. Isso se deve ao uso da função get swagger ui html do FastAPI, que não codifica ou sanitiza seus argumentos antes de gerar o HTML para a página de documentação Swagger. Qualquer usuário desta aplicação pode ser alvo de um ataque de um clique que pode tomar controle de sua sessão e de todos os segredos que possam estar contidos nela.
Recomendações: Para as versões de 1.5.0 a 2.5.0, atualize para a versão 2.5.1 para resolver o problema. Como solução temporária, considere restringir o acesso ao endpoint "/docs/flows" até que a atualização seja aplicada.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-49126
GHSA-W36R-9JVX-Q48V

Produtos afetados

Fastapi
Visionatrix