
إثبات مفهوم لثغرة البرمجة النصية عبر المواقع المخزنة (Stored XSS) في mediapool الخاص بـ Redaxo (CVE-2024-50803)، يوضح رفع ملفات SVG خبيثة على الإصدارات الأقل من 5.18.0، ويتضمن تفاصيل الإصدارات المعرضة للخطر، وسير استغلال الثغرة، وإرشادات التحديث.
ثغرة XSS مخزّنة في ميزة mediapool في Redaxo
تم اكتشاف ثغرة XSS مخزّنة في إصدارات Redaxo الأقدم من 5.18.0، مما يسمح للمهاجمين الحاصلين على صلاحيات كافية برفع ملف SVG خبيث عبر ميزة mediapool.
تم نشر مقال تحليلي: https://medium.com/@praison66/5d15a3cd054d
اكتشفها Praison في سبتمبر 2024.
المراجع: https://www.cve.org/CVERecord?id=CVE-2024-50803 https://github.com/redaxo/redaxo/releases/tag/5.18.0
النسخ المتأثرة: < 5.18.0
الإصلاح: حدّث Redaxo إلى أحدث إصدار - 5.18.0