
Proof-of-concept für gespeichertes Cross-Site-Scripting im Mediapool von Redaxo (CVE-2024-50803), das das Hochladen bösartiger SVG-Dateien in Versionen unter 5.18.0 demonstriert und Details zu betroffenen Versionen, den Exploit-Ablauf sowie Hinweise zur Aktualisierung bereitstellt.
Stored XSS in der Mediapool-Funktion von Redaxo
In Redaxo-Versionen < 5.18.0 wurde eine gespeicherte Cross-Site-Scripting (XSS)-Schwachstelle gefunden, die es Angreifern mit ausreichenden Berechtigungen ermöglicht, eine schädliche SVG-Datei über die Mediapool-Funktion hochzuladen.
Write-up veröffentlicht: https://medium.com/@praison66/5d15a3cd054d
Entdeckt von Praison, Sep. 2024.
Referenzen: https://www.cve.org/CVERecord?id=CVE-2024-50803 https://github.com/redaxo/redaxo/releases/tag/5.18.0
Betroffene Versionen: < 5.18.0
Fix: Redaxo auf die neueste Version aktualisieren – 5.18.0