
CVE-2026-23499 - Saleor अप्रतिबंधित फ़ाइल अपलोड के माध्यम से संग्रहीत XSS के प्रति संवेदनशील
| फ़ील्ड | विवरण |
|---|---|
| CVE ID | CVE-2026-23499 |
| गंभीरता | उच्च |
| परामर्श | परामर्श देखें |
| द्वारा खोजा गया | Lukasz Rybak |
Saleor ने प्रमाणित स्टाफ उपयोगकर्ताओं या Apps को मनमानी फ़ाइलें अपलोड करने की अनुमति दी, जिनमें Javascript युक्त दुर्भावनापूर्ण HTML और SVG फ़ाइलें शामिल हैं। परिनियोजन रणनीति के आधार पर, ये फ़ाइलें डैशबोर्ड के समान डोमेन से बिना किसी प्रतिबंध के प्रदान की जा सकती हैं, जिससे उपयोगकर्ता के ब्राउज़र के संदर्भ में दुर्भावनापूर्ण स्क्रिप्ट्स निष्पादित हो सकती हैं।
दुर्भावनापूर्ण स्टाफ सदस्य अन्य स्टाफ सदस्यों को निशाना बनाने के लिए स्क्रिप्ट इंजेक्शन तैयार कर सकते हैं, संभवतः उनके एक्सेस और/या रिफ्रेश टोकन चुरा सकते हैं।
आप प्रभावित हैं यदि:
example.com/dashboard/ पर है और मीडिया example.com/media/ के अंतर्गत है - यदि मीडिया फ़ाइलें किसी भिन्न डोमेन पर होस्ट की जाती हैं, जैसे media.example.com, तो आप प्रभावित नहीं हैं।Content-Disposition: attachment हेडर नहीं लौटाते हैं।Saleor Cloud उपयोगकर्ता प्रभावित नहीं हैं।
यह मुद्दा संस्करणों में पैच किया गया है: 3.22.27, 3.21.43, और 3.20.108।
महत्वपूर्ण: यदि आपको लगता है कि आप प्रभावित हैं, या यदि आप अनिश्चित हैं या सत्यापित करना चाहते हैं, तो आपको निम्न कमांड चलानी चाहिए:
$ ./manage.py remove_invalid_files
यह सभी अपलोड की गई फ़ाइलों (मीडिया स्टोरेज में, जैसे, फ़ाइलसिस्टम, S3 बकेट, आदि) को स्कैन करता है। आपको अप्रत्याशित फ़ाइलों की तलाश करनी चाहिए, यदि आपको अंतर दिखाई देते हैं, तो या तो:
./manage.py remove_invalid_files --apply)हम दृढ़ता से नवीनतम संस्करणों में अपग्रेड करने की अनुशंसा करते हैं, तुरंत अपग्रेड करने में असमर्थता के मामले में, संभावित वर्कअराउंड हैं:
Content-Security-Policy सेट-अप करें, जैसे Content-Security-Policy: default-src 'none'; base-uri 'none'; frame-ancestors 'none'; form-action 'none';main पैच: https://github.com/saleor/saleor/commit/b3cb27b3fe96dae3c879063e56d32a9398eabd24यह भेद्यता Łukasz Rybak द्वारा रिपोर्ट की गई थी।
यह CVE समन्वित भेद्यता प्रकटीकरण प्रथाओं का पालन करते हुए जिम्मेदारी से प्रकट किया गया था। यहाँ प्रदान की गई जानकारी केवल शैक्षिक और रक्षात्मक उद्देश्यों के लिए है।