PT-2025-39066 · Unknown · Magicproject Ai

CVE-2025-57203

·

Publicado

2025-09-22

·

Atualizado

2025-10-11

CVSS v3.1

4.8

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas MagicProject AI versão 9.1
Descrição O MagicProject AI versão 9.1 está afetado por uma vulnerabilidade de Cross-Site Scripting (XSS) na funcionalidade de geração de chatbot, acessível a usuários administradores autenticados. A vulnerabilidade reside no parâmetro prompt submetido ao endpoint da API /dashboard/user/generator/generate-stream por meio de uma requisição POST multipart/form-data. A sanitização inadequada da entrada permite que atacantes injetem payloads JavaScript baseados em HTML. Esses payloads são armazenados e renderizados sem a devida sanitização em visualizações subsequentes, resultando na execução nos navegadores de outros usuários quando estes acessam o conteúdo afetado. Isso permite que um atacante autenticado execute JavaScript arbitrário no contexto de outro usuário, podendo levar a sequestro de sessão, escalonamento de privilégios, exfiltração de dados ou tomada de conta administrativa. A aplicação não possui uma Política de Segurança de Conteúdo (CSP) nem filtragem de entrada adequada.
Recomendações Aplique a devida sanitização e codificação de saída ao parâmetro prompt. Implemente uma imposição rigorosa da Política de Segurança de Conteúdo (CSP).

Correção

LPE

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-57203

Produtos afetados

Magicproject Ai