CVE-2024-55451
Una vulnerabilità di Cross-Site Scripting (XSS) memorizzata esiste nella funzionalità autenticata di caricamento e visualizzazione di file SVG in UJCMS...
- Pubblicato
- 16 dic 2024
- Aggiornato
- 17 dic 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 24,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità di Cross-Site Scripting (XSS) memorizzata esiste nella funzionalità autenticata di caricamento e visualizzazione di file SVG in UJCMS 9.6.3. La vulnerabilità deriva da una sanificazione insufficiente degli attributi incorporati nei file SVG caricati. Quando un file SVG creato con intenti malevoli viene visualizzato da altri utenti del backend, consente ad attaccanti autenticati di eseguire JavaScript arbitrario nel contesto dei browser degli altri utenti del backend, portando potenzialmente al furto di token sensibili.
Fonti
1- Vulnerability-ResearchRicerca
Repository curata di write-up di ricerca sulle vulnerabilità con CVE assegnati, che dettagliano le debolezze scoperte, l'impatto e le misure correttive in varie applicazioni.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.