Vulnerabilidad en aimhubio Aim 3.28.0 (CVE-2025-51464)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
22/07/2025
Última modificación:
11/09/2025
Descripción
Cross-site Scripting (XSS) en aimhubio Aim 3.28.0 permite a atacantes remotos ejecutar JavaScript arbitrario en los navegadores de las víctimas mediante código Python malicioso enviado al endpoint /api/reports, que Pyodide interpreta y ejecuta al visualizar el informe. Ninguna restricción de depuración ni de entorno de pruebas impide la ejecución de JavaScript mediante pyodide.code.run_js().
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:aimstack:aim:3.28.0:*:*:*:*:python:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página