
Preuve de concept d'exploitation pour un cross-site scripting (XSS) stocké dans Magnolia CMS 6.2.19 via un téléchargement d'SVG malveillant, avec analyse détaillée de la vulnérabilité et recommandations de remédiation.
Révision : 1.0
Impact : Un cross-site scripting stocké dans Magnolia CMS 6.2.19 permet à un attaquant distant d'exécuter des scripts web ou du HTML arbitraires dans le navigateur d'une victime en téléversant une charge utile SVG spécialement conçue via le flux de travail Edit Contact ou les fonctionnalités associées de gestion des ressources.
Sévérité :
Score CVSS :
ID CVE : CVE-2022-33098
Éditeur : Magnolia
Produits concernés :
Versions concernées : 6.2.19 et antérieures
Magnolia CMS est une plateforme de gestion de contenu utilisée pour créer et gérer des expériences numériques sur le web et les canaux associés.
Magnolia CMS v6.2.19 contient un problème de cross-site scripting stocké dans le flux de modification des contacts et de téléversement. Un fichier SVG spécialement conçu peut être téléversé comme ressource ou comme photo de profil de contact, et le JavaScript intégré s'exécute lorsque la charge utile est restituée dans l'application.
Le problème est particulièrement important car la charge utile est stockée côté serveur puis servie via un chemin d'application de confiance, ce qui fait apparaître l'exécution du script qui en résulte comme provenant de l'application cible elle-même.
Téléversez un SVG malveillant via le flux de travail Edit Contact, soit comme photo de profil, soit comme ressource.
Exemple de charge utile :
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>
Le téléversement est accepté et la charge utile s'exécute lorsque le SVG est restitué dans la vue contact ou ressource.
Consultez les notes de version de Magnolia CMS 6.2.20 et mettez à niveau vers une version corrigée.
Cette vulnérabilité a été découverte et signalée par :
Copyright (c) 2025 Giulio Garzia « Ozozuz »