Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Magnolia-CMS-6.2.19-Stored-Cross-Site-Scripting-CVE-2022-33098 — Preuve de concept d'exploitation pour un cross-site scripting (XSS) stocké dans Magnolia CMS 6.2.19 via un téléchargement d'SVG malveillant, avec analyse détaillée de la vulnérabilité et recommandations de remédiation. | Kitploit
Outils/GitHubGitHub/ozozuz/magnolia-cms-6.2.19-stored-cross-site-scripting-cve-2022-33098
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubozozuz/magnolia-cms-6.2.19-stored-cross-site-scripting-cve-2022-33098

Magnolia-CMS-6.2.19-Stored-Cross-Site-Scripting-CVE-2022-33098

Preuve de concept d'exploitation pour un cross-site scripting (XSS) stocké dans Magnolia CMS 6.2.19 via un téléchargement d'SVG malveillant, avec analyse détaillée de la vulnérabilité et recommandations de remédiation.

Voir le dépôt
21il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Magnolia CMS <= 6.2.19 Cross-Site Scripting stocké (CVE-2022-33098)

Table des matières

  1. Vue d'ensemble
  2. Description détaillée
  3. Preuve de concept
  4. Solution
  5. Chronologie de divulgation
  6. Références
  7. Crédits
  8. Mentions légales

Vue d'ensemble

Révision : 1.0

Impact : Un cross-site scripting stocké dans Magnolia CMS 6.2.19 permet à un attaquant distant d'exécuter des scripts web ou du HTML arbitraires dans le navigateur d'une victime en téléversant une charge utile SVG spécialement conçue via le flux de travail Edit Contact ou les fonctionnalités associées de gestion des ressources.

Sévérité :

  • NVD : Medium

Score CVSS :

  • NVD : 6.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)

ID CVE : CVE-2022-33098

Éditeur : Magnolia

Produits concernés :

  • Magnolia CMS

Versions concernées : 6.2.19 et antérieures

Description du produit

Magnolia CMS est une plateforme de gestion de contenu utilisée pour créer et gérer des expériences numériques sur le web et les canaux associés.


Description détaillée

Magnolia CMS v6.2.19 contient un problème de cross-site scripting stocké dans le flux de modification des contacts et de téléversement. Un fichier SVG spécialement conçu peut être téléversé comme ressource ou comme photo de profil de contact, et le JavaScript intégré s'exécute lorsque la charge utile est restituée dans l'application.

Le problème est particulièrement important car la charge utile est stockée côté serveur puis servie via un chemin d'application de confiance, ce qui fait apparaître l'exécution du script qui en résulte comme provenant de l'application cible elle-même.


Preuve de concept

Requête

Téléversez un SVG malveillant via le flux de travail Edit Contact, soit comme photo de profil, soit comme ressource.

Exemple de charge utile :

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>

Réponse

Le téléversement est accepté et la charge utile s'exécute lorsque le SVG est restitué dans la vue contact ou ressource.


Solution

Consultez les notes de version de Magnolia CMS 6.2.20 et mettez à niveau vers une version corrigée.


Chronologie de divulgation

  • 17/06/2022 : Magnolia CMS 6.2.20 publié avec une gestion renforcée du téléversement des ressources
  • 07/07/2022 : CVE-2022-33098 publié par NVD
  • 14/07/2022 : analyse initiale du NVD mise à jour avec les données CVSS et CWE

Références

  1. https://nvd.nist.gov/vuln/detail/CVE-2022-33098
  2. https://docs.magnolia-cms.com/product-docs/6.2/Releases/Release-notes-for-Magnolia-CMS-6.2.20/

Crédits

Cette vulnérabilité a été découverte et signalée par :

  • Giulio Garzia

Mentions légales

Copyright (c) 2025 Giulio Garzia « Ozozuz »

Télécharger l’outil