PT-2025-32424 · Frappe · Frappe Learning
Pateljannat
·
Publicado
2025-08-09
·
Atualizado
2025-10-05
·
CVE-2025-55006
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Frappe Learning 2.33.0 e anteriores
Descrição
O Frappe Learning é um sistema de aprendizado projetado para ajudar os usuários a estruturar conteúdo. A funcionalidade de upload de imagens não sanitizava corretamente os arquivos SVG enviados, permitindo que usuários enviassem arquivos contendo JavaScript incorporado ou outro conteúdo potencialmente malicioso. Esses arquivos SVG maliciosos poderiam ser usados para executar scripts arbitrários no contexto de outros usuários.
Recomendações
Atualize para a versão 2.34.0 ou posterior para corrigir este problema.
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Frappe Learning