
Preuve de concept pour une vulnérabilité XSS stockée dans le panneau d'administration de Bagisto, démontrant le téléchargement d'un SVG avec du JavaScript malveillant et fournissant des recommandations d'atténuation.
Une vulnérabilité XSS stockée authentifiée existe dans le chemin de création de produits du panneau d'administration de Bagisto 2.3.6, permettant à un attaquant de téléverser un fichier SVG conçu contenant du code JavaScript malveillant. Cette vulnérabilité peut être exploitée par un utilisateur administrateur authentifié pour exécuter du JavaScript arbitraire dans le navigateur, pouvant potentiellement conduire à un détournement de session, un vol de données ou des actions non autorisées.
La vulnérabilité est exploitée lorsqu'un administrateur authentifié téléverse un fichier SVG conçu contenant du JavaScript malveillant.
Étapes pour reproduire :
Exemple de charge utile SVG malveillante :
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN" "http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">
<svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
<polygon id="triangle" points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
<script type="text/javascript">
alert(document.domain);
</script>
</svg>
| Date | Action |
|---|---|
| AOÛT 2025 | Vulnérabilité découverte |
| AOÛT 2025 | Divulgation responsable |
| AOÛT 2025 | Demande d'identifiant CVE auprès de MITRE |
| OCT. 2025 | CVE attribué, divulgation publique |
Les informations et le code de preuve de concept (PoC) fournis dans ce dépôt sont destinés uniquement à des fins éducatives et de recherche éthique. L'auteur n'est pas responsable de toute utilisation abusive ou de tout dommage causé par les informations ou le code fournis ici. L'utilisateur assume l'entière responsabilité de ses actions. Il incombe à l'utilisateur de s'assurer qu'il respecte toutes les lois locales, nationales et fédérales applicables.