PT-2025-48208 · Pypi+1 · Spotipy+1

CVE-2025-66040

·

Publicado

2025-11-26

·

Atualizado

2026-07-07

CVSS v3.1

3.6

Baixa

VetorAV:L/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Spotipy anteriores a 2.25.2
Descrição O Spotipy é uma biblioteca Python usada para interagir com a API Web do Spotify. Existe uma falha no servidor de callback OAuth que permite injeção de JavaScript através de um parâmetro de erro não sanitizado, resultando em uma condição de cross-site scripting (XSS). A exploração bem-sucedida permite que atacantes executem código JavaScript arbitrário no navegador do usuário durante o processo de autenticação OAuth.
Recomendações Atualize o Spotipy para a versão 2.25.2 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66040
GHSA-R77H-RPP9-W2XM
OPENSUSE-SU-2025:15777-1
PYSEC-2026-1937

Produtos afetados

Debian
Spotipy