Zurück zur Liste

Open WebUI allows limited stored XSS vila uploaded html file — CVE-2025-46571

GitHub · GitHub · CVE-2025-46571

ID
CVE-2025-46571
Datum
Quelle
GitHub
Vendor
GitHub
Risiko
medium
CVSS
6.4
EPSS
0.003

Zusammenfassung

### Summary Low privileged users can upload HTML files which contain JavaScript code via the `/api/v1/files/` backend endpoint. This endpoint returns a file id, which can be used to open the file in the browser and trigger the JavaScript code in the user's browser. Under the default settings, files uploaded by low-privileged users can only be viewed by admins or themselves, limiting the impact of this…

Risikokontext

  • Gemeldeter Schweregrad oder Risikowert: medium.
  • Gemeldeter CVSS-Wert: 6.4 von 10.
  • Gemeldeter EPSS-Wert: 0.003.
  • Prüfe die Exponierung für das betroffene Produkt oder die Produktfamilie: pip: open-webui.

Produkt

pip: open-webui

Was tun?

Allgemeine, vorsichtige Schritte (bitte prüfe die offizielle Quelle für Details):

  • Prüfe Exponierung und plane Maßnahmen nach Risiko und Umfeld.
  • Identifiziere betroffene Produktversionen und prüfe, ob du betroffen bist.
  • Spiele Hersteller-Updates/Patches ein oder setze empfohlene Mitigations um.
  • Lies das offizielle Advisory für betroffene Versionen und konkrete Schritte.

Offizielles Advisory

Nachweise und Herkunft

Kanonische Advisory-ID
CVE-2025-46571
Quelle
GitHub
Vendor
GitHub
Von der Quelle veröffentlicht
2026-07-07
Letzte Quellenaktivität
2026-07-07
Kuratiert von
hlukh.ch

Mehr dazu