PT-2026-2287 · Unknown · Label Studio
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Label Studio anteriores à 1.22.0
Descrição
O Label Studio é uma ferramenta de rotulagem e anotação de dados de múltiplos tipos. Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado persistente na funcionalidade custom hotkeys. Um atacante autenticado ou alguém que possa manipular um usuário/administrador a atualizar seus custom hotkeys pode injetar código JavaScript. Esse código é executado nos navegadores de outros usuários ao carregarem páginas que utilizam o template templates/base.html. O aplicativo expõe um endpoint de API '/api/current-user/token' ao navegador e possui proteção CSRF insuficiente em alguns endpoints de API, permitindo que o script injetado possa obter o token de API da vítima ou acionar ações de redefinição de token, levando à tomada completa da conta e acesso não autorizado à API. A variável
custom hotkeys está envolvida nesta vulnerabilidade.Recomendações
Atualize para uma versão posterior à 1.22.0.
Exploit
Correção
XSS
Improper Authorization
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Label Studio