Vulnerabilidad en Miniflux (CVE-2025-31483)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
03/04/2025
Última modificación:
07/04/2025
Descripción
Miniflux es un lector de feeds. Debido a una política de seguridad de contenido (CSP) débil en la ruta /proxy/*, un atacante puede eludir la CSP del proxy multimedia y ejecutar cross-site scripting al abrir imágenes externas en una nueva pestaña o ventana. Para mitigar la vulnerabilidad, la CSP del proxy multimedia se ha cambiado de `default-src 'self' a `default-src 'none'; form-action 'none'; sandbox;`. Esta vulnerabilidad se corrigió en la versión 2.2.7.
Impacto
Puntuación base 4.0
4.80
Gravedad 4.0
MEDIA