
laravel-file-manager v3.3.1 और इससे निचले संस्करणों में एक प्रमाणित संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता पाई गई है, जो फ़ाइल प्रबंधक इंटरफ़ेस तक पहुंच रखने वाले हमलावरों को अपलोड या बनाई गई फ़ाइलों में मनमाना जावास्क्रिप्ट कोड इंजेक्ट करने और बनाए रखने की अनुमति देती है।
laravel-file-manager v3.3.1 और इससे नीचे के संस्करणों में एक प्रमाणित संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है, जो फ़ाइल प्रबंधक इंटरफ़ेस तक पहुँच रखने वाले हमलावरों को अपलोड या बनाई गई फ़ाइलों में मनमाना JavaScript कोड इंजेक्ट और संग्रहीत करने की अनुमति देती है। दुर्भावनापूर्ण JavaScript युक्त विशेष रूप से तैयार .html या .svg फ़ाइल अपलोड करके, या फ़ाइल प्रबंधक के भीतर सीधे ऐसी फ़ाइल बनाकर और संपादित करके, हमलावर संग्रहीत XSS प्राप्त कर सकते हैं जो किसी अन्य प्रमाणित उपयोगकर्ता या व्यवस्थापक द्वारा वेब इंटरफ़ेस के माध्यम से फ़ाइल देखने पर निष्पादित होता है।
laravel-file-managerवेक्टर: CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N
🙏 क्रेडिट
द्वारा खोजा और रिपोर्ट किया गया: Chayawat Jeamprasertboon, Thanakorn Boontem, Sahapon Kanajanothai और Theethat Thamwasin