PT-2026-7650 · Git+1 · Mealie
CVE-2025-70297
·
Publicado
2026-02-11
·
Atualizado
2026-02-23
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Mealie versão 3.3.1
Descrição
Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado no componente de upload de ativos de receita e disponibilização de mídia. Usuários remotos autenticados podem injetar scripts web ou HTML arbitrários através de um arquivo SVG enviado. O arquivo é servido como image/svg+xml e renderizado pelo navegador da vítima. O componente afetado gerencia uploads de arquivos SVG e sua subsequente entrega como imagens. A vulnerabilidade permite que um atacante injete código malicioso que é executado no contexto do navegador de outro usuário.
Recomendações
Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como solução de contorno temporária, considere restringir os tipos de arquivos que podem ser enviados ao componente de upload de ativos de receita.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mealie