CVE-2024-55451
Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la funcionalidad de carga y visualización de archivos SVG autenticados en UJCMS 9.6.3....
- Publicado
- 16 dic 2024
- Actualizado
- 17 dic 2024
- Asignación de CNA
- mitre
- Evidencia observada
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 24,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la funcionalidad de carga y visualización de archivos SVG autenticados en UJCMS 9.6.3. La vulnerabilidad surge de una desinfección insuficiente de los atributos integrados en los archivos SVG cargados. Cuando otros usuarios del backend ven un archivo SVG manipulado con fines malintencionados, los atacantes autenticados pueden ejecutar código JavaScript arbitrario en el contexto de los navegadores de otros usuarios del backend, lo que puede llevar al robo de tokens confidenciales.
Fuentes
1- Vulnerability-ResearchInvestigación
Repositorio curado de informes de investigación de vulnerabilidades con CVEs asignados, que detallan las debilidades descubiertas, el impacto y la remediación en diversas aplicaciones.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.