Vulnerabilidad en copyparty (CVE-2025-27145)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
25/02/2025
Última modificación:
25/02/2025
Descripción
copyparty, un servidor de archivos portátil, tiene una vulnerabilidad de Cross-Site Scripting basada en DOM en versiones anteriores a la 1.16.15. La vulnerabilidad se considera de bajo riesgo. Al entregarle a alguien un archivo con un nombre malicioso y luego engañarlo para que lo arrastre a la interfaz web de copyparty, un atacante podría ejecutar javascript arbitrario con los mismos privilegios que ese usuario. Por ejemplo, esto podría dar acceso de lectura no deseado a archivos propiedad de ese usuario. El error se activa con la acción de arrastrar y soltar en sí; no es necesario iniciar realmente la carga. El archivo debe estar vacío (cero bytes). Tenga en cuenta que, como servidor web de propósito general, es posible cargar intencionalmente archivos HTML con javascript arbitrario en las etiquetas `
Impacto
Puntuación base 3.x
3.60
Gravedad 3.x
BAJA