PT-2025-46774 · Unknown · Privatebin

CVE-2025-64711

·

Publicado

2025-11-13

·

Atualizado

2025-11-17

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do PrivateBin de 1.7.7 a 2.0.2
Descrição O PrivateBin é um sistema de pastebin online projetado com conhecimento zero dos dados colados. Versões de 1.7.7 até 2.0.2 estão suscetíveis a um problema de self-cross-site scripting. Arrastar um arquivo com um nome de arquivo contendo HTML para dentro da aplicação pode levar à execução de JavaScript arbitrário dentro da sessão do usuário. Isso permite que um atacante potencialmente exfiltre texto simples, chaves de criptografia ou conteúdos colados armazenados antes da criptografia, comprometendo efetivamente as garantias de conhecimento zero para aquela sessão. O ataque requer que o usuário esteja no macOS ou Linux, o envio de arquivos deve estar habilitado e o usuário deve ser induzido a anexar um arquivo com nome malicioso. O impacto é considerado baixo, pois o exploit está contido dentro do nome do arquivo e afeta apenas a sessão local do usuário que anexa o arquivo. Se a Política de Segurança de Conteúdo (CSP) estiver habilitada, ataques de injeção de HTML, como redirecionamento ou phishing, podem ser possíveis.
Recomendações Versões anteriores à 2.0.3 devem ser atualizadas para a versão 2.0.3 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64711
GHSA-R9X7-7GGJ-FX9F

Produtos afetados

Privatebin