Vulnerabilidad en FreshRSS (CVE-2025-32015)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
04/06/2025
Última modificación:
05/06/2025
Descripción
FreshRSS es un agregador de feeds RSS autoalojado. Antes de la versión 1.26.2, el HTML se depuraba incorrectamente dentro del atributo ``, lo que provocaba ataques de Cross-Site Scripting (XSS) al cargar el UserJS de un atacante dentro de `<script src>`. Para ejecutar el ataque, el atacante necesita controlar uno de los feeds de la víctima y tener una cuenta en la instancia de FreshRSS que esta utiliza. Un atacante puede acceder a la cuenta de la víctima aprovechando esta vulnerabilidad. Si la víctima es administrador, podría eliminar todos los usuarios (causar daños) o ejecutar código arbitrario en el servidor modificando la URL de actualización con fetch() mediante el XSS. La versión 1.26.2 incluye un parche para este problema.
Impacto
Puntuación base 3.x
6.70
Gravedad 3.x
MEDIA