PT-2025-48816 · Frappé Technologies · Erpnext+1

CVE-2025-65267

·

Publicado

2025-12-03

·

Atualizado

2025-12-08

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ERPNext versão 15.83.2 Frappe Framework versão 15.86.0
Descrição A validação inadequada de imagens de avatar SVG enviadas permite que invasores incorporem JavaScript malicioso. O payload é executado quando um administrador clica no link da imagem para visualizar o avatar, resultando em cross-site scripting (XSS) armazenado. A exploração bem-sucedida pode levar à tomada de conta, escalonamento de privilégios ou comprometimento total da instância afetada.
Recomendações Atualize o ERPNext para uma versão superior à 15.83.2. Atualize o Frappe Framework para uma versão superior à 15.86.0.

Exploit

Correção

LPE

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-65267

Produtos afetados

Erpnext
Frappe Framework