PT-2025-49303 · Tuui · Tuui

CVE-2025-66562

·

Publicado

2025-12-05

·

Atualizado

2025-12-05

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do TUUI anteriores à 1.3.4
Descrição O TUUI é um cliente MCP para desktop projetado como uma integração de utilitário de ferramenta unitária. Existe uma vulnerabilidade crítica de Execução Remota de Código (RCE) devido a uma falha insegura de Cross-Site Scripting (XSS) no componente de renderização de Markdown. O TUUI permite a execução de JavaScript arbitrário dentro de blocos de código ECharts. Combinado com uma interface IPC exposta que permite a criação de processos, um atacante pode executar comandos arbitrários do sistema na máquina da vítima ao fazê-la visualizar uma mensagem Markdown maliciosa. O componente vulnerável é o componente de renderização de Markdown, especificamente ao processar blocos de código ECharts.
Recomendações Versões anteriores à 1.3.4 devem ser atualizadas para a versão 1.3.4 ou posterior.

Exploit

Correção

RCE

XSS

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66562
GHSA-QJHQ-RGMR-6C3G

Produtos afetados

Tuui