
CVE-2026-52658 — AureusERP 저장형 XSS
CWE-79 · CVSS 8.7 (High) · AureusERP ≤ v1.4.0 / master
Chatter는 변경 추적 old_value / new_value 필드를 원시 HTML로 렌더링합니다 ({!! !!}, 살균 처리 없음). 인증된 사용자가 레코드를 편집할 때 저장된 JavaScript는 관리자를 포함한 모든 보는 사람에게 실행됩니다.
.../chatter/.../messages/content-text-entry.blade.php:
{!! str($record->body)->sanitizeHtml() !!} // sanitized
{!! $change['old_value'] !!} {!! $change['new_value'] !!} // NOT sanitized
레코드(예: 프로젝트)에 대한 편집 권한이 있는 모든 인증된 계정이 필요합니다.
레코드를 편집하고 이름과 같은 추적 필드를 다음으로 설정합니다:
저장 – 값이 Chatter 변경 추적 로그(이전 → 새 값)에 기록됩니다.
레코드를 열고 Chatter / 활동 패널을 봅니다.
로그는 저장된 값을 원시 HTML로 렌더링하고 페이로드가 실행됩니다 – 관리자를 포함하여 레코드를 보는 모든 사람에게 적용됩니다.