
ثغرة أمنية من نوع Stored Cross-site Scripting (XSS) مصادق عليها في laravel-file-manager الإصدار 3.3.1 وما دونه تسمح للمهاجمين الذين لديهم صلاحية الوصول إلى واجهة مدير الملفات بحقن وتخزين كود JavaScript عشوائي في الملفات المرفوعة أو المنشأة.
ثغرة تخزينية للبرمجة النصية عبر المواقع (XSS) مع مصادقة في laravel-file-manager الإصدار 3.3.1 والإصدارات الأدنى تسمح للمهاجمين الذين لديهم حق الوصول إلى واجهة مدير الملفات بحقن ونصوص JavaScript ضارة وجعلها مستمرة في الملفات التي تم رفعها أو إنشاؤها. عن طريق رفع ملف .html أو .svg مصمم خصيصاً يحتوي على JavaScript ضار، أو عن طريق إنشاء وتحرير مثل هذا الملف مباشرة داخل مدير الملفات، يمكن للمهاجمين تحقيق XSS تخزيني يتم تنفيذه عندما يقوم أي مستخدم آخر موثّق أو مسؤول بعرض الملف عبر واجهة الويب.
laravel-file-managerالمتجه: CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N
Content-Disposition: attachment أو من نطاق/مجال فرعي منفصل غير قابل للتنفيذ.🙏 الإسناد
تم الاكتشاف والإبلاغ من قبل: Chayawat Jeamprasertboon، Thanakorn Boontem، Sahapon Kanajanothai و Theethat Thamwasin