CVE-2023-30838
PrestaShop, Validate::isCleanHTML विधि के माध्यम से संभावित XSS इंजेक्शन के प्रति संवेदनशील
- प्रकाशित
- 25 अप्रैल 2023
- अद्यतन
- 3 फ़र॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 62.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PrestaShop एक ओपन सोर्स ई-कॉमर्स वेब एप्लिकेशन है। संस्करण 8.0.4 और 1.7.8.9 से पहले, Prestashop की `ValidateCore::isCleanHTML()` विधि अपहरण योग्य घटनाओं को अनदेखा कर देती है, जिससे क्रॉस-साइट स्क्रिप्टिंग (XSS) इंजेक्शन हो सकता है, जो पूर्व-सेटअप `@keyframes` विधियों की उपस्थिति से संभव होता है। यह XSS, जो HTML विशेषताओं का अपहरण करता है, आगंतुक/व्यवस्थापक द्वारा किसी भी इंटरैक्शन के बिना ट्रिगर किया जा सकता है, जो इसे एक सामान्य XSS हमले जितना खतरनाक बनाता है। अन्य हमलों के विपरीत, जो HTML विशेषताओं को लक्षित करते हैं और उपयोगकर्ता इंटरैक्शन के बिना ट्रिगर होते हैं (जैसे onload / onerror, जो बहुत सीमित दायरे से ग्रस्त हैं), यह हर HTML तत्व का अपहरण कर सकता है, जो पूर्ण HTML तत्वों के दायरे के कारण खतरे को बढ़ाता है। संस्करण 8.0.4 और 1.7.8.9 में इस समस्या का समाधान शामिल है।
स्रोत
1PrestaShop <1.7.8.9 के लिए CVE-2023-30839 और CVE-2023-30545 का सुधार
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।