
Prueba de concepto para cross-site scripting almacenado en el mediapool de Redaxo (CVE-2024-50803), que demuestra la carga de un SVG malicioso en versiones anteriores a la 5.18.0 y proporciona detalles de las versiones vulnerables, el flujo del exploit y orientación sobre la actualización.
XSS almacenado en la función mediapool de Redaxo
Se encontró una vulnerabilidad de cross-site scripting (XSS) almacenado en las versiones de Redaxo < 5.18.0, que permite a atacantes con privilegios suficientes subir un archivo SVG malicioso a través de la función mediapool.
Publicado un artículo: https://medium.com/@praison66/5d15a3cd054d
Descubierto por Praison, septiembre de 2024.
Referencias: https://www.cve.org/CVERecord?id=CVE-2024-50803 https://github.com/redaxo/redaxo/releases/tag/5.18.0
Versiones vulnerables: < 5.18.0
Solución: Actualice Redaxo a la última versión - 5.18.0