Plataforma
php
Componente
clipbucket-v5
Corregido en
5.5.3
La vulnerabilidad CVE-2025-64338 es una falla de Cross-Site Scripting (XSS) detectada en ClipBucket v5, una plataforma de intercambio de videos de código abierto. Esta vulnerabilidad permite a un usuario autenticado crear colecciones de fotos con nombres que contienen código HTML o JavaScript malicioso. El código se ejecuta en el navegador del administrador al acceder a la interfaz de administración, permitiendo potencialmente la ejecución de código con privilegios elevados. Las versiones afectadas son las inferiores o iguales a 5.5.2 (#156). La vulnerabilidad ha sido solucionada en la versión 5.5.2 (#157).
Un atacante puede explotar esta vulnerabilidad inyectando código JavaScript malicioso en el nombre de una colección de fotos. Cuando un administrador visualiza la colección de fotos en la interfaz de administración (Admin → Manage Photos), el código inyectado se ejecuta en su navegador. Esto permite al atacante robar cookies de sesión del administrador, redirigir al administrador a sitios web maliciosos, o incluso ejecutar código arbitrario en el servidor con los privilegios del administrador. El impacto es significativo, ya que un atacante puede comprometer la cuenta de administrador y obtener control total sobre la plataforma ClipBucket, incluyendo la capacidad de modificar contenido, instalar malware, o acceder a datos confidenciales de los usuarios. La naturaleza de XSS hace que esta vulnerabilidad sea particularmente peligrosa, ya que puede ser explotada para realizar ataques de phishing dirigidos a los administradores.
La vulnerabilidad CVE-2025-64338 fue publicada el 15 de diciembre de 2025. No se ha añadido a la lista KEV de CISA al momento de esta redacción. No se han reportado públicamente pruebas de concepto (PoC) activas, pero la naturaleza de XSS hace que sea probable que se desarrollen en el futuro. La falta de una evaluación de CVSS indica que la severidad de la vulnerabilidad está pendiente de evaluación, pero el potencial de ejecución de código con privilegios elevados sugiere que podría ser considerada de alta severidad.
Organizations and individuals using ClipBucket v5 for video sharing, particularly those with multiple administrators or limited security awareness, are at risk. Shared hosting environments where multiple users share the same ClipBucket instance are also at increased risk, as a compromised user could potentially target other administrators.
• php: Examine ClipBucket's database for collection names containing suspicious HTML or JavaScript code. Use grep to search the collection_name field in the relevant table for <script> tags or other potentially malicious patterns.
grep '<script' /path/to/clipbucket/db/collection_table.sql• generic web: Monitor access logs for requests to the 'Manage Photos' interface with unusual parameters or user agents. Look for POST requests to the collection creation endpoint with potentially malicious data.
curl -X POST -d "collection_name=<script>alert('XSS')</script>" http://your-clipbucket-site/admin/manage_photos.php > /dev/null 2>&1• generic web: Check response headers for signs of XSS, such as the presence of JavaScript code in the Content-Security-Policy (CSP) header.
disclosure
Estado del Exploit
EPSS
0.05% (17% percentil)
CISA SSVC
La mitigación principal es actualizar ClipBucket a la versión 5.5.2 (#157) o superior, donde la vulnerabilidad ha sido corregida. Si la actualización a la última versión no es inmediatamente posible, se recomienda implementar medidas de seguridad adicionales. Estas medidas incluyen la validación y el saneamiento de todas las entradas de usuario, especialmente los nombres de las colecciones de fotos. Implementar una Web Application Firewall (WAF) con reglas para detectar y bloquear intentos de inyección de código JavaScript en los nombres de las colecciones. Además, se recomienda revisar los permisos de los usuarios y limitar el acceso a la interfaz de administración solo a aquellos usuarios que realmente lo necesiten. Después de la actualización, confirme que la vulnerabilidad ha sido resuelta revisando la interfaz de administración y asegurándose de que los nombres de las colecciones de fotos no ejecuten código JavaScript.
Actualice ClipBucket a la versión 5.5.2 - #157 o superior. Esta versión contiene una corrección para la vulnerabilidad XSS almacenada. La actualización eliminará la posibilidad de que usuarios maliciosos inyecten código JavaScript en el panel de administración.
Análisis de vulnerabilidades y alertas críticas directamente en tu correo.
CVE-2025-64338 is a Stored XSS vulnerability in ClipBucket v5, allowing authenticated users to inject malicious code into collection names, potentially compromising administrator accounts.
You are affected if you are running ClipBucket v5 versions 5.5.2 - #156 or earlier. Upgrade to 5.5.2 - #157 to mitigate the risk.
Upgrade ClipBucket to version 5.5.2 - #157 or later. Implement input validation and sanitization as a temporary workaround if upgrading is not immediately possible.
There is currently no evidence of active exploitation campaigns targeting CVE-2025-64338, but patching is still recommended.
Refer to the ClipBucket security advisory for detailed information and updates regarding CVE-2025-64338: [https://www.clipbucket.net/security-advisories/]
Sube tu archivo de dependencias y detecta esta y otras CVEs al instante.