Er is een kritieke kwetsbaarheid ontdekt in UnoPim, een open-source Product Information Management (PIM) systeem, aangeduid als CVE-2025-55742. Deze kwetsbaarheid betreft een stored cross-site scripting (XSS) via een SVG MIME/sanitizer omzeiling. Gebruikers kunnen hierdoor slachtoffer worden van schadelijke scripts wanneer zij via de /admin/settings/users/create endpoint een gebruiker aanmaken.
Met een CVSS-score van 8.0 wordt dit als hoog risico beschouwd, aangezien aanvallers via het netwerk kunnen handelen met lage complexiteit en minimale privileges.
Overzicht
UnoPim versies eerder dan 0.2.1 zijn gevoelig voor XSS-aanvallen. Dit kan leiden tot onbedoelde toegang tot gevoelige informatie, wijziging van gebruikersgegevens en verstoring van de beschikbaarheid van de dienst.
Aanbevelingen
- Update UnoPim onmiddellijk naar versie 0.2.1 om deze kwetsbaarheid te verhelpen.
- Controleer regelmatig op updates van de PIM software om beveiligingslekken te minimaliseren.
- Implementeer netwerkmonitoring om verdachte activiteiten snel op te merken.
Bronnen
- Security advisory op GitHub
- Commit met beveiligingsoplossing
- Aanvullende code-oplossing
- Extra beveiligingscommit
Vraag en Antwoord
Wat is CVE-2025-55742?
Dit betreft een kwetsbaarheid in UnoPim waarbij via een omzeiling in de SVG MIME/sanitizer kwaadwillende scripts kunnen worden uitgevoerd.
Welke systemen zijn kwetsbaar voor CVE-2025-55742?
Alle UnoPim installaties met een versie lager dan 0.2.1.
Bestaat er al een patch of beveiligingsupdate?
Ja, de kwetsbaarheid is opgelost in versie 0.2.1 van UnoPim.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan toegang krijgen tot gebruikersinformatie, gegevens manipuleren en de dienstverlening verstoren.

