PT-2025-37192 · Ascensio System Sia · Onlyoffice
0Xhamy
·
Publicado
2025-09-11
·
Atualizado
2025-09-11
·
CVE-2025-10255
CVSS v2.0
4.0
Média
| Vetor | AV:N/AC:L/Au:S/C:N/I:P/A:N |
Nome do Software Vulnerável e Versões Afetadas:
Versões do OnlyOffice até a 12.7.0
Descrição:
Existe uma vulnerabilidade no Ascensio System SIA OnlyOffice que pode levar a Cross-Site Scripting. A falha está localizada no componente
Comment Handler, especificamente dentro do arquivo /Products/Projects/Messages.aspx e em uma função desconhecida. O ataque pode ser executado remotamente. O exploit foi divulgado publicamente.Recomendações:
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
XSS
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Onlyoffice