Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-22849 — CVE-2026-22849 - Saleor fehlt eine ordnungsgemäße HTML-Bereinigung in Rich-Text-Feldern | Kitploit
Tools/GitHubGitHub/lukasz-rybak/cve-2026-22849
SchwachstellenanalyseWebsicherheitPapers & ForschungLernen & BildungKuratierte Ressourcen
GitHublukasz-rybak/cve-2026-22849

CVE-2026-22849

CVE-2026-22849 - Saleor fehlt eine ordnungsgemäße HTML-Bereinigung in Rich-Text-Feldern

Repository anzeigen
2vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-22849: Saleor verfügt nicht über eine ordnungsgemäße HTML-Bereinigung für Rich-Text-Felder

Übersicht

FeldDetails
CVE-IDCVE-2026-22849
SchweregradHIGH
AdvisoryAdvisory anzeigen
Entdeckt vonLukasz Rybak

Betroffene Produkte

  • saleor/saleor

Details

Saleor erlaubte es Benutzern, Rich-Text-Felder mit HTML zu bearbeiten, ohne dass im Backend HTML-Reiniger zum Einsatz kamen. Dadurch konnten bösartige Akteure Stored-XSS-Angriffe auf Dashboards und Storefronts durchführen.

Auswirkungen

Bösartige Mitarbeiter konnten Skript-Injektionen erstellen, um andere Mitarbeiter anzugreifen und möglicherweise deren Zugriffs- und/oder Refresh-Tokens zu stehlen.

Gegenmaßnahmen

Dieses Problem wurde in den Versionen 3.22.27, 3.21.43 und 3.20.108 behoben.

WICHTIG: Wenn Sie glauben, betroffen zu sein, oder wenn Sie unsicher sind oder dies überprüfen möchten, führen Sie den folgenden Befehl aus:

root@kitploit:~
$ ./manage.py clean_editorjs_fields

Dieser Befehl durchsucht alle Rich-Text-Felder und zeigt alle erkannten Unterschiede an. Achten Sie auf verdächtige Unterschiede (z. B. unerwarteten JavaScript-Code). Wenn Sie die Unterschiede beheben möchten, führen Sie ./manage.py clean_editorjs_fields --apply aus.

Umgehungsmöglichkeiten

Wir empfehlen dringend, auf die neuesten Versionen zu aktualisieren. Falls ein sofortiges Upgrade nicht möglich ist, besteht eine mögliche Umgehung in der Verwendung eines clientseitigen Reinigers wie DOMPurify.

Referenzen

  • Problem eingeführt durch https://github.com/saleor/saleor/commit/9110eba68c3f73afa1f72b45bd9b1394c752d335
  • Dokumentation: https://docs.saleor.io/security/#editorjs--html-cleaning
  • Patch für main: https://github.com/saleor/saleor/commit/b67a0b9d9f243e5d6c2f9c7643d42a54c24c90ee
  • 3.22: https://github.com/saleor/saleor/commit/676d95dbc7d811610e68f2ea8f9b6652cbd58e9b
  • 3.21: https://github.com/saleor/saleor/commit/1085c7813224a0a65f1dac7275cbc3244e23c386
  • 3.20: https://github.com/saleor/saleor/commit/bb5f883aeb0f085899a9d4f35d429cf7eb07a11d

Danksagungen

Diese Schwachstelle wurde von Quyền Vũ und Łukasz Rybak gemeldet.

Referenzen

  • https://github.com/saleor/saleor/security/advisories/GHSA-8jcj-r5g2-qrpv
  • https://github.com/saleor/saleor/commit/1085c7813224a0a65f1dac7275cbc3244e23c386
  • https://github.com/saleor/saleor/commit/676d95dbc7d811610e68f2ea8f9b6652cbd58e9b
  • https://github.com/saleor/saleor/commit/9110eba68c3f73afa1f72b45bd9b1394c752d335
  • https://github.com/saleor/saleor/commit/b67a0b9d9f243e5d6c2f9c7643d42a54c24c90ee
  • https://github.com/saleor/saleor/commit/bb5f883aeb0f085899a9d4f35d429cf7eb07a11d
  • https://docs.saleor.io/security/#editorjs--html-cleaning

Haftungsausschluss

Diese CVE wurde im Rahmen koordinierter Offenlegungspraktiken (Coordinated Vulnerability Disclosure) verantwortungsbewusst offengelegt. Die hier bereitgestellten Informationen dienen ausschließlich Bildungs- und Verteidigungszwecken.

Tool herunterladen