
Inflectra SpiraTeam Version 7.2.00 ist anfällig für Cross-Site Scripting (XSS) durch das Hochladen speziell gestalteter SVG-Dateien, die JavaScript ausführen können, wenn sie direkt angezeigt werden.
Cross-Site Scripting (XSS)
Inflectra
SpiraTeam 7.2.00
Bereich TestRuns
Remote
Ein Angreifer kann eine speziell gestaltete SVG-Datei mit JavaScript hochladen. Wenn die Datei direkt angezeigt wird, wird das JavaScript im Browser des Betrachters ausgeführt.
Inflectra hat die Existenz dieser Schwachstelle bestätigt.
Gareth Catterall https://www.anchorsec.co.uk
Benutzer von SpiraTeam 7.2.00 sollten auf die neueste Version aktualisieren.