
Exploit proof-of-concept per cross-site scripting (XSS) memorizzato in Magnolia CMS 6.2.19 tramite caricamento SVG appositamente creato, con analisi dettagliata della vulnerabilità e indicazioni di rimedio.
Revisione: 1.0
Impatto: Il cross-site scripting persistente in Magnolia CMS 6.2.19 consente a un utente malintenzionato remoto di eseguire script web arbitrari o HTML nel browser della vittima caricando un payload SVG appositamente predisposto tramite il flusso di lavoro Edit Contact o le funzionalità correlate di gestione delle risorse.
Gravità:
Punteggio CVSS:
CVE-ID: CVE-2022-33098
Fornitore: Magnolia
Prodotti interessati:
Versioni interessate: 6.2.19 e precedenti
Magnolia CMS è una piattaforma di content management utilizzata per creare e gestire esperienze digitali sul web e sui canali correlati.
Magnolia CMS v6.2.19 presenta un problema di cross-site scripting persistente nel flusso di modifica e caricamento dei contatti. Un file SVG appositamente predisposto può essere caricato come risorsa o come immagine del profilo di un contatto e il codice JavaScript incorporato viene eseguito quando il payload viene renderizzato nuovamente nell'applicazione.
Il problema è particolarmente rilevante perché il payload viene archiviato lato server e successivamente servito attraverso un percorso applicativo attendibile, rendendo l'esecuzione dello script risultante apparentemente originaria dall'applicazione stessa.
Caricare un SVG dannoso tramite il flusso di lavoro Edit Contact come immagine del profilo o come risorsa.
Payload di esempio:
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>
L'upload viene accettato e il payload viene eseguito quando l'SVG viene renderizzato nella vista del contatto o della risorsa.
Fare riferimento alle note di rilascio di Magnolia CMS 6.2.20 e aggiornare a una versione corretta.
Questa vulnerabilità è stata scoperta e segnalata da:
Copyright (c) 2025 Giulio Garzia "Ozozuz"