PT-2025-6112 · Unknown · Zoo-Project
Xbow-Security
·
Publicado
2025-02-10
·
Atualizado
2025-02-12
·
CVE-2025-25189
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas:
Versões do ZOO-Project anteriores ao commit 7a5ae1a
Descrição:
O problema está relacionado a uma vulnerabilidade de Cross-Site Scripting refletido no script CGI publish.py do ZOO-Project Web Processing Service (WPS). Esta vulnerabilidade ocorre porque o script reflete a entrada do usuário do parâmetro
jobid em sua resposta HTTP sem a devida codificação HTML ou sanitização, permitindo que um atacante injete código JavaScript malicioso. Quando uma vítima acessa uma URL especialmente elaborada apontando para este endpoint, código JavaScript arbitrário pode ser executado no contexto do navegador dela.Recomendações:
Como medida de contorno temporária, considere desativar o parâmetro
jobid no script CGI publish.py até que uma correção esteja disponível.
Restrinja o acesso ao script CGI publish.py para minimizar o risco de exploração.
Evite utilizar o parâmetro jobid no endpoint afetado até que o problema seja resolvido.
Atualize para uma versão que inclua a correção fornecida no commit 7a5ae1a para resolver o problema.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zoo-Project