CVE-2026-23499
Saleor अप्रतिबंधित फ़ाइल अपलोड के माध्यम से संग्रहीत XSS के लिए संवेदनशील है
- प्रकाशित
- 21 जन॰ 2026
- अद्यतन
- 22 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 19 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 18.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Saleor एक ई-कॉमर्स प्लेटफ़ॉर्म है। संस्करण 3.0.0 से शुरू होकर और संस्करण 3.20.108, 3.21.43, तथा 3.22.27 से पहले, Saleor ने प्रमाणित स्टाफ उपयोगकर्ताओं या ऐप्स को मनमानी फ़ाइलें अपलोड करने की अनुमति दी, जिनमें JavaScript युक्त दुर्भावनापूर्ण HTML और SVG फ़ाइलें शामिल थीं। तैनाती रणनीति के आधार पर, ये फ़ाइलें डैशबोर्ड के समान डोमेन से बिना किसी प्रतिबंध के परोसी जा सकती हैं, जिससे उपयोगकर्ता के ब्राउज़र के संदर्भ में दुर्भावनापूर्ण स्क्रिप्ट का निष्पादन हो सकता है। दुर्भावनापूर्ण स्टाफ सदस्य अन्य स्टाफ सदस्यों को लक्षित करने के लिए स्क्रिप्ट इंजेक्शन तैयार कर सकते हैं, संभवतः उनके एक्सेस और/या रिफ्रेश टोकन चुरा सकते हैं। उपयोगकर्ता तब असुरक्षित होते हैं जब वे मीडिया फ़ाइलों को डैशबोर्ड के समान डोमेन के भीतर होस्ट करते हैं, जैसे, डैशबोर्ड `example.com/dashboard/` पर है और मीडिया `example.com/media/` के अंतर्गत है। यदि मीडिया फ़ाइलें किसी भिन्न डोमेन पर होस्ट की जाती हैं, जैसे `media.example.com`, तो उन पर कोई प्रभाव नहीं पड़ता। उपयोगकर्ता प्रभावित होते हैं यदि वे मीडिया फ़ाइलों के लिए `Content-Disposition: attachment` हेडर नहीं लौटाते हैं। Saleor Cloud उपयोगकर्ता प्रभावित नहीं हैं। यह समस्या संस्करणों में पैच की गई है: 3.22.27, 3.21.43, और 3.20.108। जो उपयोगकर्ता अपग्रेड करने में असमर्थ हैं, उनके लिए कुछ वर्कअराउंड उपलब्ध हैं। मीडिया फ़ाइलों को होस्ट करने वाले सर्वर (जैसे, CDN या रिवर्स प्रॉक्सी) को `Content-Disposition: attachment` हेडर लौटाने के लिए कॉन्फ़िगर करें। यह ब्राउज़र को फ़ाइल को ब्राउज़र में रेंडर करने के बजाय डाउनलोड करने का निर्देश देता है। सर्वर को HTML और SVG फ़ाइलें लौटाने से रोकें। मीडिया फ़ाइलों के लिए `Content-Security-Policy` सेट करें, जैसे `Content-Security-Policy: default-src 'none'; base-uri 'none'; frame-ancestors 'none'; form-action 'none';`।
स्रोत
1- CVE-2026-23499जानकारीपूर्ण
CVE-2026-23499 - Saleor अप्रतिबंधित फ़ाइल अपलोड के माध्यम से संग्रहीत XSS के प्रति संवेदनशील
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।