Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/ozozuz/magnolia-cms-6.2.19-stored-cross-site-scripting-cve-2022-33098
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubozozuz/magnolia-cms-6.2.19-stored-cross-site-scripting-cve-2022-33098

Magnolia-CMS-6.2.19-Stored-Cross-Site-Scripting-CVE-2022-33098

Exploit proof-of-concept per cross-site scripting (XSS) memorizzato in Magnolia CMS 6.2.19 tramite caricamento SVG appositamente creato, con analisi dettagliata della vulnerabilità e indicazioni di rimedio.

Vedi Repository
214 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Magnolia CMS <= 6.2.19 Cross Site Scripting persistente (CVE-2022-33098)

Indice

  1. Panoramica
  2. Descrizione dettagliata
  3. Prova di concetto
  4. Soluzione
  5. Cronologia della divulgazione
  6. Riferimenti
  7. Crediti
  8. Note legali

Panoramica

Revisione: 1.0

Impatto: Il cross-site scripting persistente in Magnolia CMS 6.2.19 consente a un utente malintenzionato remoto di eseguire script web arbitrari o HTML nel browser della vittima caricando un payload SVG appositamente predisposto tramite il flusso di lavoro Edit Contact o le funzionalità correlate di gestione delle risorse.

Gravità:

  • NVD: Media

Punteggio CVSS:

  • NVD: 6.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)

CVE-ID: CVE-2022-33098

Fornitore: Magnolia

Prodotti interessati:

  • Magnolia CMS

Versioni interessate: 6.2.19 e precedenti

Descrizione del prodotto

Magnolia CMS è una piattaforma di content management utilizzata per creare e gestire esperienze digitali sul web e sui canali correlati.


Descrizione dettagliata

Magnolia CMS v6.2.19 presenta un problema di cross-site scripting persistente nel flusso di modifica e caricamento dei contatti. Un file SVG appositamente predisposto può essere caricato come risorsa o come immagine del profilo di un contatto e il codice JavaScript incorporato viene eseguito quando il payload viene renderizzato nuovamente nell'applicazione.

Il problema è particolarmente rilevante perché il payload viene archiviato lato server e successivamente servito attraverso un percorso applicativo attendibile, rendendo l'esecuzione dello script risultante apparentemente originaria dall'applicazione stessa.


Prova di concetto

Richiesta

Caricare un SVG dannoso tramite il flusso di lavoro Edit Contact come immagine del profilo o come risorsa.

Payload di esempio:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>

Risposta

L'upload viene accettato e il payload viene eseguito quando l'SVG viene renderizzato nella vista del contatto o della risorsa.


Soluzione

Fare riferimento alle note di rilascio di Magnolia CMS 6.2.20 e aggiornare a una versione corretta.


Cronologia della divulgazione

  • 17/06/2022: rilascio di Magnolia CMS 6.2.20 con gestione del caricamento delle risorse irrobustita
  • 07/07/2022: pubblicazione di CVE-2022-33098 da parte di NVD
  • 14/07/2022: analisi iniziale NVD aggiornata con dati CVSS e CWE

Riferimenti

  1. https://nvd.nist.gov/vuln/detail/CVE-2022-33098
  2. https://docs.magnolia-cms.com/product-docs/6.2/Releases/Release-notes-for-Magnolia-CMS-6.2.20/

Crediti

Questa vulnerabilità è stata scoperta e segnalata da:

  • Giulio Garzia

Note legali

Copyright (c) 2025 Giulio Garzia "Ozozuz"

Scarica lo strumento