Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-22849 — CVE-2026-22849 - Saleor ne dispose pas d'une désinfection HTML appropriée dans les champs de texte enrichi | Kitploit
Outils/GitHubGitHub/lukasz-rybak/cve-2026-22849
Analyse des VulnérabilitésSécurité WebArticles et RechercheApprentissage et ÉducationRessources Organisées
GitHublukasz-rybak/cve-2026-22849

CVE-2026-22849

CVE-2026-22849 - Saleor ne dispose pas d'une désinfection HTML appropriée dans les champs de texte enrichi

Voir le dépôt
2il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-22849 : Saleor ne dispose pas d'un assainissement HTML adéquat dans les champs de texte enrichi

Aperçu

ChampDétails
Identifiant CVECVE-2026-22849
GravitéHIGH
Avis de sécuritéConsulter l'avis
Découvert parLukasz Rybak

Produits concernés

  • saleor/saleor

Détails

Saleor permettait aux utilisateurs de modifier des champs de texte enrichi avec du HTML sans exécuter de nettoyeurs HTML côté backend, permettant ainsi à des acteurs malveillants de mener des attaques XSS stockées sur les tableaux de bord et les boutiques en ligne.

Impact

Des membres du personnel malveillants pouvaient concevoir des injections de scripts visant d'autres membres du personnel, en volant potentiellement leurs jetons d'accès et/ou d'actualisation.

Correctifs

Ce problème a été corrigé dans les versions : 3.22.27, 3.21.43 et 3.20.108.

IMPORTANT : si vous pensez être concerné, ou si vous n'êtes pas sûr ou souhaitez vérifier, vous devez exécuter la commande suivante :

root@kitploit:~
$ ./manage.py clean_editorjs_fields

Cette commande analyse tous les champs de texte enrichi et affiche toutes les différences détectées. Recherchez les différences suspectes (par exemple, du code JavaScript inattendu) et, si vous souhaitez corriger les différences, exécutez ./manage.py clean_editorjs_fields --apply

Solutions de contournement

Nous recommandons fortement de mettre à niveau vers les dernières versions ; en cas d'impossibilité de mettre à niveau immédiatement, une solution de contournement possible consiste à utiliser un nettoyeur côté client comme DOMPurify.

Références

  • Problème introduit par https://github.com/saleor/saleor/commit/9110eba68c3f73afa1f72b45bd9b1394c752d335
  • Documentation : https://docs.saleor.io/security/#editorjs--html-cleaning
  • Correctif main : https://github.com/saleor/saleor/commit/b67a0b9d9f243e5d6c2f9c7643d42a54c24c90ee
  • 3.22: https://github.com/saleor/saleor/commit/676d95dbc7d811610e68f2ea8f9b6652cbd58e9b
  • 3.21: https://github.com/saleor/saleor/commit/1085c7813224a0a65f1dac7275cbc3244e23c386
  • 3.20: https://github.com/saleor/saleor/commit/bb5f883aeb0f085899a9d4f35d429cf7eb07a11d

Remerciements

Cette vulnérabilité a été signalée par Quyền Vũ et Łukasz Rybak.

Références

  • https://github.com/saleor/saleor/security/advisories/GHSA-8jcj-r5g2-qrpv
  • https://github.com/saleor/saleor/commit/1085c7813224a0a65f1dac7275cbc3244e23c386
  • https://github.com/saleor/saleor/commit/676d95dbc7d811610e68f2ea8f9b6652cbd58e9b
  • https://github.com/saleor/saleor/commit/9110eba68c3f73afa1f72b45bd9b1394c752d335
  • https://github.com/saleor/saleor/commit/b67a0b9d9f243e5d6c2f9c7643d42a54c24c90ee
  • https://github.com/saleor/saleor/commit/bb5f883aeb0f085899a9d4f35d429cf7eb07a11d
  • https://docs.saleor.io/security/#editorjs--html-cleaning

Avertissement

Cette CVE a été divulguée de manière responsable, conformément aux pratiques de divulgation coordonnée des vulnérabilités. Les informations fournies ici le sont uniquement à des fins éducatives et défensives.

Télécharger l’outil