CVE-2024-47605
Cross-site Scripting tramite inserimento media da file remoto oembed in silverstripe-asset-admin
- Pubblicato
- 14 gen 2025
- Aggiornato
- 15 gen 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 14 apr 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 65,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
silverstripe-asset-admin è una galleria di asset silverstripe per la gestione degli asset. Quando si utilizza la funzionalità "insert media", il JSON oEmbed collegato include un attributo HTML che sostituisce lo shortcode di incorporamento. L'HTML non viene sanitizzato prima di sostituire lo shortcode, consentendo l'esecuzione di un payload di script sia nel CMS che nel front-end del sito web. Questo problema è stato risolto nella versione 5.3.8 di silverstripe/framework e si consiglia agli utenti di eseguire l'aggiornamento. Non sono note soluzioni alternative per questa vulnerabilità.
Fonti
1James Nicoll · multiple · 14 apr 2025
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.