CVE-2024-47605
Cross-site Scripting al insertar archivos remotos de medios mediante oembed en silverstripe-asset-admin
- Publicado
- 14 ene 2025
- Actualizado
- 15 ene 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 14 abr 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 65,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
silverstripe-asset-admin es una galería de recursos de silverstripe para la gestión de recursos. Al utilizar la función "insert media", el JSON de oEmbed vinculado incluye un atributo HTML que reemplazará el código abreviado de inserción. El HTML no se desinfecta antes de reemplazar el código abreviado, lo que permite que se ejecute un payload de script tanto en el CMS como en el front-end del sitio web. Este problema se ha solucionado en la versión 5.3.8 de silverstripe/framework y se recomienda a los usuarios que actualicen. No existen workarounds conocidos para esta vulnerabilidad.
Fuentes
1James Nicoll · multiple · 14 abr 2025
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.