PT-2025-39920 · Freshrss · Freshrss

Inverle

·

Publicado

2025-09-29

·

Atualizado

2025-09-30

·

CVE-2025-59950

CVSS v3.1

6.7

Média

VetorAV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do FreshRSS 1.26.3 e anteriores
Descrição O FreshRSS é suscetível a um contorno de proteção contra clickjacking duplo. Um atacante pode induzir um administrador a promover-se a "admin" e acessar as contas de outros usuários. Isso é conseguido explorando uma falha na caixa de diálogo de confirmação, exigindo conhecimento da URL específica da instância. Um ataque bem-sucedido requer que o administrador clique duas vezes em um botão em um site controlado pelo atacante.
Recomendações Atualize para a versão 1.27.0 ou posterior.

Exploit

Correção

LPE

Clickjacking

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-59950
GHSA-J66V-HVQX-5VH3

Produtos afetados

Freshrss