PT-2025-48816 · Frappé Technologies · Erpnext+1
CVE-2025-65267
·
Publicado
2025-12-03
·
Atualizado
2025-12-08
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
ERPNext versão 15.83.2
Frappe Framework versão 15.86.0
Descrição
A validação inadequada de imagens de avatar SVG enviadas permite que invasores incorporem JavaScript malicioso. O payload é executado quando um administrador clica no link da imagem para visualizar o avatar, resultando em cross-site scripting (XSS) armazenado. A exploração bem-sucedida pode levar à tomada de conta, escalonamento de privilégios ou comprometimento total da instância afetada.
Recomendações
Atualize o ERPNext para uma versão superior à 15.83.2.
Atualize o Frappe Framework para uma versão superior à 15.86.0.
Exploit
Correção
LPE
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Erpnext
Frappe Framework