Vulnerabilidad en Label Studio (CVE-2025-47783)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
14/05/2025
Última modificación:
16/05/2025
Descripción
Label Studio es una herramienta de etiquetado y anotación de datos multitipo. Una vulnerabilidad en versiones anteriores a la 1.18.0 permite a un atacante inyectar un script malicioso en el contexto de una página web, lo que puede provocar robo de datos, secuestro de sesión, acciones no autorizadas por parte del usuario y otros ataques. La vulnerabilidad se reproduce al enviar una solicitud con el formato correcto al endpoint `POST /projects/upload-example/`. En el código fuente, la vulnerabilidad se encuentra en `label_studio/projects/views.py`. La versión 1.18.0 contiene un parche para este problema.
Impacto
Puntuación base 4.0
7.60
Gravedad 4.0
ALTA