
Magnolia CMS 6.2.19 में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, विशेष रूप से तैयार किए गए SVG अपलोड के माध्यम से, विस्तृत भेद्यता विश्लेषण और सुधार मार्गदर्शन के साथ।
संशोधन: 1.0
प्रभाव: Magnolia CMS 6.2.19 में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग एक दूरस्थ हमलावर को संपादित संपर्क कार्यप्रवाह या संबंधित संपत्ति प्रबंधन कार्यक्षमता के माध्यम से एक क्राफ्टेड SVG पेलोड अपलोड करके पीड़ित के ब्राउज़र में मनमानी वेब स्क्रिप्ट या HTML निष्पादित करने की अनुमति देती है।
गंभीरता:
CVSS स्कोर:
CVE-ID: CVE-2022-33098
विक्रेता: Magnolia
प्रभावित उत्पाद:
प्रभावित संस्करण: 6.2.19 और पहले के संस्करण
Magnolia CMS एक सामग्री प्रबंधन मंच है जिसका उपयोग वेब और संबंधित चैनलों पर डिजिटल अनुभव बनाने और प्रबंधित करने के लिए किया जाता है।
Magnolia CMS v6.2.19 में संपर्क संपादन और अपलोड प्रवाह में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग समस्या है। एक क्राफ्टेड SVG फ़ाइल को संपत्ति या संपर्क प्रोफ़ाइल चित्र के रूप में अपलोड किया जा सकता है, और एम्बेडेड जावास्क्रिप्ट तब निष्पादित होता है जब पेलोड एप्लिकेशन में वापस प्रस्तुत किया जाता है।
यह समस्या विशेष रूप से प्रासंगिक है क्योंकि पेलोड सर्वर-साइड संग्रहीत किया जाता है और बाद में एक विश्वसनीय एप्लिकेशन पथ के माध्यम से प्रस्तुत किया जाता है, जिसके परिणामस्वरूप स्क्रिप्ट निष्पादन लक्ष्य एप्लिकेशन से ही उत्पन्न होता प्रतीत होता है।
Edit Contact कार्यप्रवाह के माध्यम से एक दुर्भावनापूर्ण SVG को प्रोफ़ाइल चित्र या संपत्ति के रूप में अपलोड करें।
उदाहरण पेलोड:
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>
अपलोड स्वीकार कर लिया जाता है, और जब SVG संपर्क या संपत्ति दृश्य में प्रस्तुत किया जाता है तो पेलोड निष्पादित होता है।
Magnolia CMS 6.2.20 रिलीज़ नोट्स देखें और एक स्थिर संस्करण में अपग्रेड करें।
यह कमजोरी निम्नलिखित द्वारा खोजी और रिपोर्ट की गई:
Copyright (c) 2025 Giulio Garzia "Ozozuz"