
Proof-of-concept per cross-site scripting persistente nel mediapool di Redaxo (CVE-2024-50803), che dimostra il caricamento di SVG dannosi su versioni precedenti alla 5.18.0 e fornisce dettagli sulle versioni vulnerabili, la procedura di exploit e le indicazioni per l'aggiornamento.
XSS persistente nella funzionalità mediapool di Redaxo
È stata trovata una vulnerabilità di cross-site scripting persistente (XSS) nelle versioni di Redaxo < 5.18.0, che consente ad attaccanti con privilegi sufficienti di caricare un file SVG dannoso tramite la funzionalità mediapool.
Pubblicato un write-up: https://medium.com/@praison66/5d15a3cd054d
Scoperta da Praison, settembre 2024.
Riferimenti: https://www.cve.org/CVERecord?id=CVE-2024-50803 https://github.com/redaxo/redaxo/releases/tag/5.18.0
Versioni vulnerabili: < 5.18.0
Correzione: Aggiornare Redaxo all'ultima versione - 5.18.0