
CVE-2026-23499 - Saleor معرّض لثغرة XSS المخزنة عبر رفع الملفات غير المقيد
| الحقل | التفاصيل |
|---|
| معرف CVE | CVE-2026-23499 |
| درجة الخطورة | HIGH |
| النشرة الأمنية | عرض النشرة الأمنية |
| اكتشف بواسطة | Lukasz Rybak |
سمح Saleor للمستخدمين الموظفين الموثّقين أو التطبيقات (Apps) برفع ملفات عشوائية، بما في ذلك ملفات HTML وSVG خبيثة تحتوي على Javascript. اعتمادًا على استراتيجية النشر، قد يتم تقديم هذه الملفات من نفس نطاق لوحة التحكم دون أي قيود، مما يؤدي إلى تنفيذ نصوص برمجية خبيثة في سياق متصفح المستخدم.
يمكن للموظفين الخبيثين صياغة حقن نصوص برمجية لاستهداف موظفين آخرين، وربما سرقة رموز الوصول و/أو رموز التحديث الخاصة بهم.
أنت متأثر إذا:
example.com/dashboard/ والوسائط تحت example.com/media/ - لست متأثرًا إذا كانت ملفات الوسائط مستضافة على نطاق مختلف، على سبيل المثال media.example.com.Content-Disposition: attachment لملفات الوسائط.مستخدمو Saleor Cloud غير متأثرين.
تم إصلاح هذه المشكلة في الإصدارات: 3.22.27 و3.21.43 و3.20.108.
هام: إذا كنت تعتقد أنك متأثر، أو إذا كنت غير متأكد أو تريد التحقق، يجب عليك تشغيل الأمر التالي:
$ ./manage.py remove_invalid_files
يقوم هذا بفحص جميع الملفات المرفوعة (في تخزين الوسائط، مثل نظام الملفات، أو حاوية S3، وما إلى ذلك). يجب أن تبحث عن ملفات غير متوقعة، وإذا لاحظت اختلافات، فإما:
./manage.py remove_invalid_files --apply)نوصي بشدة بالترقية إلى أحدث الإصدارات، وفي حالة عدم القدرة على الترقية فورًا، تتضمن الحلول البديلة الممكنة ما يلي:
Content-Security-Policy لملفات الوسائط، مثل Content-Security-Policy: default-src 'none'; base-uri 'none'; frame-ancestors 'none'; form-action 'none';main: https://github.com/saleor/saleor/commit/b3cb27b3fe96dae3c879063e56d32a9398eabd24تم الإبلاغ عن هذه الثغرة الأمنية بواسطة Łukasz Rybak.
تم الإفصاح عن هذا CVE بشكل مسؤول وفقًا لممارسات الإفصاح المنسق عن الثغرات الأمنية. المعلومات المقدمة هنا لأغراض تعليمية ودفاعية فقط.