PT-2025-53612 · Libredesk · Libredesk

Playeriunknown

·

Publicado

2025-12-22

·

Atualizado

2025-12-27

·

CVE-2025-68927

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Libredesk anteriores a 0.8.6-beta
Descrição O Libredesk é um aplicativo de suporte ao cliente auto-hospedado. Existe uma vulnerabilidade de injeção de HTML armazenada na funcionalidade de notas de contato. Ao adicionar notas através do endpoint POST /api/v1/contacts/{id}/notes, a entrada do usuário é envolvida em tags
pelo backend. A remoção da tag
permite que um atacante injete elementos HTML arbitrários, como formulários e imagens, que são então armazenados e exibidos sem a devida sanitização. Isso pode potencialmente levar a phishing, ações forçadas no estilo Cross-Site Request Forgery (CSRF) e ataques de UI redress. O parâmetro vulnerável é o conteúdo da nota de contato enviado via endpoint da API POST /api/v1/contacts/{id}/notes.
Recomendações Atualize para a versão 0.8.6-beta ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-68927
GHSA-WH6M-H6F4-RJF4
GO-2025-4243

Produtos afetados

Libredesk