PT-2025-39066 · Unknown · Magicproject Ai
CVE-2025-57203
·
Publicado
2025-09-22
·
Atualizado
2025-10-11
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
MagicProject AI versão 9.1
Descrição
O MagicProject AI versão 9.1 está afetado por uma vulnerabilidade de Cross-Site Scripting (XSS) na funcionalidade de geração de chatbot, acessível a usuários administradores autenticados. A vulnerabilidade reside no parâmetro
prompt submetido ao endpoint da API /dashboard/user/generator/generate-stream por meio de uma requisição POST multipart/form-data. A sanitização inadequada da entrada permite que atacantes injetem payloads JavaScript baseados em HTML. Esses payloads são armazenados e renderizados sem a devida sanitização em visualizações subsequentes, resultando na execução nos navegadores de outros usuários quando estes acessam o conteúdo afetado. Isso permite que um atacante autenticado execute JavaScript arbitrário no contexto de outro usuário, podendo levar a sequestro de sessão, escalonamento de privilégios, exfiltração de dados ou tomada de conta administrativa. A aplicação não possui uma Política de Segurança de Conteúdo (CSP) nem filtragem de entrada adequada.Recomendações
Aplique a devida sanitização e codificação de saída ao parâmetro
prompt.
Implemente uma imposição rigorosa da Política de Segurança de Conteúdo (CSP).Correção
LPE
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Magicproject Ai