
CVE-2026-23499 - Saleor vulnerabile a XSS persistente tramite caricamento di file senza restrizioni
| Campo | Dettagli |
|---|---|
| ID CVE | CVE-2026-23499 |
| Gravità | ALTA |
| Avviso | Visualizza avviso |
| Scoperto da | Lukasz Rybak |
Saleor consentiva agli utenti dello staff autenticati o alle App di caricare file arbitrari, inclusi file HTML e SVG dannosi contenenti JavaScript. A seconda della strategia di distribuzione, questi file possono essere serviti dallo stesso dominio della dashboard senza alcuna restrizione, portando all'esecuzione di script dannosi nel contesto del browser dell'utente.
Membri dello staff malintenzionati potevano creare injection di script per colpire altri membri dello staff, potenzialmente rubando i loro token di accesso e/o di refresh.
Sei interessato se:
example.com/dashboard/ e i media sono su example.com/media/ - non sei interessato se i file multimediali sono ospitati su un dominio diverso, ad esempio media.example.com.Content-Disposition: attachment per i file multimediali.Gli utenti di Saleor Cloud non sono interessati.
Questo problema è stato corretto nelle versioni: 3.22.27, 3.21.43 e 3.20.108.
IMPORTANTE: se ritieni di essere interessato, o se non sei sicuro o vuoi verificare, dovresti eseguire il seguente comando:
$ ./manage.py remove_invalid_files
Questa operazione analizza tutti i file caricati (nello storage dei media, ad esempio il filesystem, un bucket S3, ecc.). Dovresti cercare file inattesi; se noti differenze, allora:
./manage.py remove_invalid_files --apply)Raccomandiamo vivamente di aggiornare alle versioni più recenti; in caso di impossibilità ad aggiornare subito, alcune possibili soluzioni alternative sono:
Content-Security-Policy per i file multimediali, ad esempio Content-Security-Policy: default-src 'none'; base-uri 'none'; frame-ancestors 'none'; form-action 'none';main: https://github.com/saleor/saleor/commit/b3cb27b3fe96dae3c879063e56d32a9398eabd24Questa vulnerabilità è stata segnalata da Łukasz Rybak.
Questa CVE è stata divulgata in modo responsabile seguendo le pratiche di divulgazione coordinata delle vulnerabilità. Le informazioni qui fornite sono solo a scopo didattico e difensivo.