Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Visionatrix (CVE-2025-49126)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
23/06/2025
Última modificación:
23/06/2025

Descripción

Visionatrix es una herramienta de procesamiento de medios de IA que utiliza ComfyUI. En las versiones 1.5.0 y anteriores a la 2.5.1, el endpoint /docs/flows es vulnerable a un ataque XSS reflejado (Cross-Site Scripting), que permite el control total de la aplicación y la exfiltración de los secretos almacenados en ella. La implementación utiliza la función get_swagger_ui_html de FastAPI. Esta función no codifica ni depura sus argumentos antes de usarlos para generar el HTML de la página de documentación de Swagger y no está diseñada para usarse con argumentos controlados por el usuario. Cualquier usuario de esta aplicación puede ser objeto de un ataque de un solo clic que puede controlar su sesión y todos los secretos que contenga. Este problema se ha corregido en la versión 2.5.1.