PT-2025-42641 · Unknown · Thingsboard
João Oliveira
+1
·
Publicado
2025-10-17
·
Atualizado
2026-02-10
·
CVE-2025-34281
CVSS v4.0
6.2
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:H/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do ThingsBoard anteriores à 4.2.1
Descrição
O software contém uma vulnerabilidade de cross-site scripting (XSS) armazenado no recurso de Galeria de Upload de Imagem do dashboard. Um invasor pode carregar um arquivo Scalable Vector Graphics (SVG) contendo JavaScript malicioso. Este JavaScript pode ser executado quando o arquivo é renderizado na interface do usuário. O problema deve-se à sanitização inadequada e à validação imprópria do tipo de conteúdo (content-type) dos arquivos SVG carregados.
Recomendações
Atualize para a versão 4.2.1 ou posterior.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Thingsboard