
Preuve de concept pour un cross-site scripting stocké dans le mediapool de Redaxo (CVE-2024-50803), démontrant le téléchargement de SVG malveillants sur les versions antérieures à 5.18.0 et fournissant des détails sur les versions vulnérables, le déroulement de l'exploitation et des conseils de mise à jour.
XSS stocké dans la fonctionnalité mediapool de Redaxo
Une vulnérabilité de cross-site scripting (XSS) stocké a été découverte dans les versions de Redaxo < 5.18.0, permettant à des attaquants disposant de privilèges suffisants de téléverser un fichier SVG malveillant via la fonctionnalité mediapool.
Publication d'un article : https://medium.com/@praison66/5d15a3cd054d
Découvert par Praison, sept. 2024.
Références : https://www.cve.org/CVERecord?id=CVE-2024-50803 https://github.com/redaxo/redaxo/releases/tag/5.18.0
Versions vulnérables : < 5.18.0
Correctif : Mettez à jour Redaxo vers la dernière version - 5.18.0