PT-2025-32424 · Frappe · Frappe Learning

Pateljannat

·

Publicado

2025-08-09

·

Atualizado

2025-10-05

·

CVE-2025-55006

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Frappe Learning 2.33.0 e anteriores
Descrição O Frappe Learning é um sistema de aprendizado projetado para ajudar os usuários a estruturar conteúdo. A funcionalidade de upload de imagens não sanitizava corretamente os arquivos SVG enviados, permitindo que usuários enviassem arquivos contendo JavaScript incorporado ou outro conteúdo potencialmente malicioso. Esses arquivos SVG maliciosos poderiam ser usados para executar scripts arbitrários no contexto de outros usuários.
Recomendações Atualize para a versão 2.34.0 ou posterior para corrigir este problema.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-55006
GHSA-MVXW-R9X4-3VRR

Produtos afetados

Frappe Learning