
CVE-2026-23499 - Saleor vulnérable à une XSS stockée via un téléversement de fichiers sans restriction
| Champ | Détails |
|---|---|
| CVE ID | CVE-2026-23499 |
| Sévérité | HIGH |
| Avis | Voir l'avis |
| Découvert par | Lukasz Rybak |
Saleor permettait aux utilisateurs du personnel authentifiés ou aux Apps de téléverser des fichiers arbitraires, y compris des fichiers HTML et SVG malveillants contenant du Javascript. En fonction de la stratégie de déploiement, ces fichiers peuvent être servis depuis le même domaine que le tableau de bord sans aucune restriction, ce qui conduit à l'exécution de scripts malveillants dans le contexte du navigateur de l'utilisateur.
Des membres du personnel malveillants pourraient concevoir des injections de scripts pour cibler d'autres membres du personnel, en volant potentiellement leurs jetons d'accès et/ou de rafraîchissement.
Vous êtes concerné si :
example.com/dashboard/ et les médias sont sous example.com/media/ — vous n'êtes pas concerné si les fichiers médias sont hébergés sur un domaine différent, par exemple media.example.com.Content-Disposition: attachment pour les fichiers médias.Les utilisateurs de Saleor Cloud ne sont pas concernés.
Ce problème a été corrigé dans les versions : 3.22.27, 3.21.43 et 3.20.108.
IMPORTANT : si vous pensez être concerné, ou si vous n'êtes pas sûr ou souhaitez vérifier, vous devez exécuter la commande suivante :
$ ./manage.py remove_invalid_files
Cette commande analyse tous les fichiers téléversés (dans le stockage des médias, par exemple, le système de fichiers, un compartiment S3, etc.). Vous devez rechercher des fichiers inattendus. Si vous constatez des différences, vous pouvez alors :
./manage.py remove_invalid_files --apply)Nous recommandons vivement de mettre à niveau vers les dernières versions ; si vous ne pouvez pas effectuer la mise à niveau immédiatement, voici des contournements possibles :
Content-Security-Policy pour les fichiers médias, telle que Content-Security-Policy: default-src 'none'; base-uri 'none'; frame-ancestors 'none'; form-action 'none';main : https://github.com/saleor/saleor/commit/b3cb27b3fe96dae3c879063e56d32a9398eabd24Cette vulnérabilité a été signalée par Łukasz Rybak.
Cette CVE a été divulguée de manière responsable conformément aux pratiques de divulgation coordonnée des vulnérabilités. Les informations fournies ici le sont uniquement à des fins éducatives et défensives.