Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Label Studio (CVE-2025-47783)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
14/05/2025
Última modificación:
16/05/2025

Descripción

Label Studio es una herramienta de etiquetado y anotación de datos multitipo. Una vulnerabilidad en versiones anteriores a la 1.18.0 permite a un atacante inyectar un script malicioso en el contexto de una página web, lo que puede provocar robo de datos, secuestro de sesión, acciones no autorizadas por parte del usuario y otros ataques. La vulnerabilidad se reproduce al enviar una solicitud con el formato correcto al endpoint `POST /projects/upload-example/`. En el código fuente, la vulnerabilidad se encuentra en `label_studio/projects/views.py`. La versión 1.18.0 contiene un parche para este problema.