
Magnolia CMS 6.2.19에서 조작된 SVG 업로드를 통한 저장형 크로스 사이트 스크립팅(XSS) 익스플로잇 개념 증명 코드, 상세한 취약점 분석 및 수정 지침 포함.
버전: 1.0
영향: Magnolia CMS 6.2.19의 저장형 크로스 사이트 스크립팅으로 인해 원격 공격자가 연락처 편집 워크플로우 또는 관련 에셋 처리 기능을 통해 조작된 SVG 페이로드를 업로드하여 피해자 브라우저에서 임의의 웹 스크립트 또는 HTML을 실행할 수 있습니다.
심각도:
CVSS 점수:
CVE-ID: CVE-2022-33098
공급업체: Magnolia
영향을 받는 제품:
영향을 받는 버전: 6.2.19 및 이전 버전
Magnolia CMS는 웹 및 관련 채널에서 디지털 경험을 구축하고 관리하는 데 사용되는 콘텐츠 관리 플랫폼입니다.
Magnolia CMS v6.2.19에는 연락처 편집 및 업로드 흐름에 저장형 크로스 사이트 스크립팅 문제가 존재합니다. 조작된 SVG 파일을 에셋이나 연락처 프로필 사진으로 업로드할 수 있으며, 페이로드가 애플리케이션에 렌더링될 때 삽입된 JavaScript가 실행됩니다.
이 문제는 페이로드가 서버 측에 저장된 후 신뢰할 수 있는 애플리케이션 경로를 통해 제공되어 결과적인 스크립트 실행이 대상 애플리케이션 자체에서 발생한 것처럼 보이기 때문에 특히 중요합니다.
연락처 편집 워크플로우를 통해 프로필 사진 또는 에셋으로 악성 SVG를 업로드합니다.
예제 페이로드:
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>
업로드가 허용되며, SVG가 연락처 또는 에셋 보기에서 렌더링될 때 페이로드가 실행됩니다.
Magnolia CMS 6.2.20 릴리스 노트를 참조하고 수정된 버전으로 업그레이드하십시오.
이 취약점은 다음에 의해 발견 및 보고되었습니다:
저작권 (c) 2025 Giulio Garzia "Ozozuz"