CVE-2025-40899

HIGH CVSS 4.0: 7,1
Обновлено 17 апреля 2026
Payload
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Payload
Публичный эксплойт Нет

В функциях «Активы и узлы» была обнаружена уязвимость хранимого межсайтового сценария из-за неправильной проверки входного параметра. Аутентифицированный пользователь с привилегиями настраиваемых полей может определить вредоносное настраиваемое поле, содержащее полезную нагрузку JavaScript. Когда жертва просматривает страницы «Активы» или «Узлы», XSS выполняется в контексте их браузера, позволяя злоумышленнику выполнять несанкционированные действия в качестве жертвы, такие как изменение данных приложения, нарушение доступности приложения и доступ к ограниченной конфиденциальной информации.

Показать оригинальное описание (EN)

A Stored Cross-Site Scripting vulnerability was discovered in the Assets and Nodes functionality due to improper validation of an input parameter. An authenticated user with custom fields privileges can define a malicious custom field containing a JavaScript payload. When the victim views the Assets or Nodes pages, the XSS executes in their browser context, allowing the attacker to perform unauthorized actions as the victim, such as modify application data, disrupt application availability, and access limited sensitive information.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0