PT-2025-46774 · Unknown · Privatebin
CVE-2025-64711
·
Publicado
2025-11-13
·
Atualizado
2025-11-17
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do PrivateBin de 1.7.7 a 2.0.2
Descrição
O PrivateBin é um sistema de pastebin online projetado com conhecimento zero dos dados colados. Versões de 1.7.7 até 2.0.2 estão suscetíveis a um problema de self-cross-site scripting. Arrastar um arquivo com um nome de arquivo contendo HTML para dentro da aplicação pode levar à execução de JavaScript arbitrário dentro da sessão do usuário. Isso permite que um atacante potencialmente exfiltre texto simples, chaves de criptografia ou conteúdos colados armazenados antes da criptografia, comprometendo efetivamente as garantias de conhecimento zero para aquela sessão. O ataque requer que o usuário esteja no macOS ou Linux, o envio de arquivos deve estar habilitado e o usuário deve ser induzido a anexar um arquivo com nome malicioso. O impacto é considerado baixo, pois o exploit está contido dentro do nome do arquivo e afeta apenas a sessão local do usuário que anexa o arquivo. Se a Política de Segurança de Conteúdo (CSP) estiver habilitada, ataques de injeção de HTML, como redirecionamento ou phishing, podem ser possíveis.
Recomendações
Versões anteriores à 2.0.3 devem ser atualizadas para a versão 2.0.3 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Privatebin