
Exploit de prueba de concepto para cross-site scripting almacenado (XSS) en Magnolia CMS 6.2.19 mediante la carga de un SVG manipulado, con análisis detallado de vulnerabilidad y guía de remediación.
Revisión: 1.0
Impacto: Cross-Site Scripting almacenado en Magnolia CMS 6.2.19 permite a un atacante remoto ejecutar scripts web o HTML arbitrarios en el navegador de una víctima mediante la carga de una carga útil SVG manipulada a través del flujo de trabajo de Editar Contacto o la funcionalidad relacionada de manejo de activos.
Severidad:
Puntuación CVSS:
ID de CVE: CVE-2022-33098
Vendor: Magnolia
Productos Afectados:
Versiones Afectadas: 6.2.19 y anteriores
Magnolia CMS es una plataforma de gestión de contenidos utilizada para construir y gestionar experiencias digitales a través de la web y canales relacionados.
Magnolia CMS v6.2.19 contiene un problema de Cross-Site Scripting almacenado en el flujo de edición y carga de contactos. Se puede cargar un archivo SVG manipulado como activo o como foto de perfil de contacto, y el JavaScript incrustado se ejecuta cuando la carga útil se renderiza de nuevo en la aplicación.
El problema es particularmente relevante porque la carga útil se almacena en el servidor y luego se sirve a través de una ruta de aplicación confiable, lo que hace que la ejecución del script resultante parezca originarse desde la propia aplicación objetivo.
Cargue un SVG malicioso a través del flujo de trabajo de Editar Contacto, ya sea como foto de perfil o como activo.
Ejemplo de carga útil:
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>
La carga es aceptada, y la carga útil se ejecuta cuando el SVG se renderiza en la vista de contacto o de activo.
Consulte las notas de la versión de Magnolia CMS 6.2.20 y actualice a una versión corregida.
Esta vulnerabilidad fue descubierta y reportada por:
Copyright (c) 2025 Giulio Garzia "Ozozuz"