Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2025-32951

Опубликовано: 22 апр. 2025
Источник: nvd
CVSS3: 6.4
CVSS3: 5.4
EPSS Низкий

Описание

Jmix is a set of libraries and tools to speed up Spring Boot data-centric application development. In versions 1.0.0 to 1.6.1 and 2.0.0 to 2.3.4, the input parameter, which consists of a file path and name, can be manipulated to return the Content-Type header with text/html if the name part ends with .html. This could allow malicious JavaScript code to be executed in the browser. For a successful attack, a malicious file needs to be uploaded beforehand. This issue has been patched in versions 1.6.2 and 2.4.0. A workaround is provided on the Jmix documentation website.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:haulmont:cuba_platform:*:*:*:*:*:*:*:*
Версия от 6.2.0 (включая) до 7.2.23 (исключая)
cpe:2.3:a:haulmont:cuba_rest_api:*:*:*:*:*:*:*:*
Версия от 7.1.1 (включая) до 7.2.7 (исключая)
cpe:2.3:a:haulmont:jmix_framework:*:*:*:*:*:*:*:*
Версия от 1.0.0 (включая) до 1.6.2 (исключая)
cpe:2.3:a:haulmont:jmix_framework:*:*:*:*:*:*:*:*
Версия от 2.0.0 (включая) до 2.4.0 (исключая)
cpe:2.3:a:haulmont:jpa_web_api:*:*:*:*:*:*:*:*
Версия от 1.0.0 (включая) до 1.1.1 (исключая)

EPSS

Процентиль: 33%
0.00134
Низкий

6.4 Medium

CVSS3

5.4 Medium

CVSS3

Дефекты

CWE-79

Связанные уязвимости

CVSS3: 6.4
github
10 месяцев назад

io.jmix.rest:jmix-rest allows XSS in the /files Endpoint of the Generic REST API

CVSS3: 6.4
fstec
больше 1 года назад

Уязвимость фреймворка для корпоративных веб-приложений Jmix, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 33%
0.00134
Низкий

6.4 Medium

CVSS3

5.4 Medium

CVSS3

Дефекты

CWE-79