Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Magnolia-CMS-6.2.19-Stored-Cross-Site-Scripting-CVE-2022-33098 — Magnolia CMS 6.2.19 における、細工された SVG アップロードを介した格納型クロスサイトスクリプティング(XSS)の概念実証エクスプロイト。詳細な脆弱性分析と修復ガイダンスを含む。 | Kitploit
ツール/GitHubGitHub/ozozuz/magnolia-cms-6.2.19-stored-cross-site-scripting-cve-2022-33098
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト
GitHubozozuz/magnolia-cms-6.2.19-stored-cross-site-scripting-cve-2022-33098

Magnolia-CMS-6.2.19-Stored-Cross-Site-Scripting-CVE-2022-33098

Magnolia CMS 6.2.19 における、細工された SVG アップロードを介した格納型クロスサイトスクリプティング(XSS)の概念実証エクスプロイト。詳細な脆弱性分析と修復ガイダンスを含む。

リポジトリを見る
214ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Magnolia CMS <= 6.2.19 保存型クロスサイトスクリプティング (CVE-2022-33098)

目次

  1. 概要
  2. 詳細説明
  3. 概念実証
  4. 解決策
  5. 開示のタイムライン
  6. 参考文献
  7. クレジット
  8. 法的通知

概要

リビジョン: 1.0

影響: Magnolia CMS 6.2.19における保存型クロスサイトスクリプティングにより、リモートの攻撃者が、編集コンタクトワークフローまたは関連するアセット処理機能を通じて細工されたSVGペイロードをアップロードすることで、被害者のブラウザで任意のウェブスクリプトやHTMLを実行できる可能性があります。

深刻度:

  • NVD: Medium

CVSSスコア:

  • NVD: 6.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)

CVE-ID: CVE-2022-33098

ベンダー: Magnolia

影響を受ける製品:

  • Magnolia CMS

影響を受けるバージョン: 6.2.19 以前

製品説明

Magnolia CMSは、Webおよび関連チャネル全体でデジタル体験を構築および管理するために使用されるコンテンツ管理プラットフォームです。


詳細説明

Magnolia CMS v6.2.19は、連絡先の編集およびアップロードフローに保存型クロスサイトスクリプティングの問題を含んでいます。細工されたSVGファイルをアセットまたは連絡先のプロフィール画像としてアップロードでき、ペイロードがアプリケーション内でレンダリングされると埋め込まれたJavaScriptが実行されます。

この問題は特に重要です。なぜなら、ペイロードがサーバー側に保存され、後で信頼されたアプリケーションパスを通じて提供されるため、結果としてスクリプトの実行がターゲットアプリケーション自体から発信されたように見えるからです。


概念実証

リクエスト

編集コンタクトワークフローを通じて、プロフィール画像またはアセットとして悪意のあるSVGをアップロードします。

ペイロード例:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>

レスポンス

アップロードは受け入れられ、SVGが連絡先またはアセットビューでレンダリングされるとペイロードが実行されます。


解決策

Magnolia CMS 6.2.20のリリースノートを参照し、修正バージョンにアップグレードしてください。


開示のタイムライン

  • 17/06/2022: Magnolia CMS 6.2.20リリース、アセットアップロード処理を強化
  • 07/07/2022: CVE-2022-33098がNVDにより公開
  • 14/07/2022: NVDの初期分析がCVSSおよびCWEデータで更新

参考文献

  1. https://nvd.nist.gov/vuln/detail/CVE-2022-33098
  2. https://docs.magnolia-cms.com/product-docs/6.2/Releases/Release-notes-for-Magnolia-CMS-6.2.20/

クレジット

この脆弱性は以下の人物によって発見・報告されました:

  • Giulio Garzia

法的通知

Copyright (c) 2025 Giulio Garzia "Ozozuz"

ツールをダウンロード