PT-2025-49682 · Nicegui · Nicegui

CVE-2025-66470

·

Publicado

2025-12-08

·

Atualizado

2026-07-07

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas NiceGUI versões 3.3.1 e anteriores
Descrição O NiceGUI, um framework de interface de usuário (UI) baseado em Python, possui uma vulnerabilidade na qual o componente ui.interactive image pode ser explorado para cross-site scripting (XSS). O componente renderiza conteúdo de Scalable Vector Graphics (SVG) usando a diretiva v-html do Vue sem a devida sanitização. Isso permite que atacantes injetem código HTML ou JavaScript malicioso através da tag <foreignObject> do SVG quando o componente de imagem é renderizado ou atualizado. Isso é especialmente preocupante em aplicações que exibem conteúdo gerado pelo usuário ou anotações, como dashboards ou aplicações multiusuário.
Recomendações Atualize para a versão 3.4.0 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66470
GHSA-2M4F-CG75-76W2
PYSEC-2026-1696

Produtos afetados

Nicegui