Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Magnolia-CMS-6.2.19-Stored-Cross-Site-Scripting-CVE-2022-33098 — Magnolia CMS 6.2.19에서 조작된 SVG 업로드를 통한 저장형 크로스 사이트 스크립팅(XSS) 익스플로잇 개념 증명 코드, 상세한 취약점 분석 및 수정 지침 포함. | Kitploit
도구/
GitHub
GitHub
/ozozuz
/magnolia-cms-6.2.19-stored-cross-site-scripting-cve-2022-33098
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHubozozuz/magnolia-cms-6.2.19-stored-cross-site-scripting-cve-2022-33098

Magnolia-CMS-6.2.19-Stored-Cross-Site-Scripting-CVE-2022-33098

Magnolia CMS 6.2.19에서 조작된 SVG 업로드를 통한 저장형 크로스 사이트 스크립팅(XSS) 익스플로잇 개념 증명 코드, 상세한 취약점 분석 및 수정 지침 포함.

저장소 보기
23개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Magnolia CMS <= 6.2.19 저장형 크로스 사이트 스크립팅 (CVE-2022-33098)

목차

  1. 개요
  2. 상세 설명
  3. 개념 증명
  4. 해결 방법
  5. 공개 타임라인
  6. 참고 자료
  7. 크레딧
  8. 법적 고지

개요

버전: 1.0

영향: Magnolia CMS 6.2.19의 저장형 크로스 사이트 스크립팅으로 인해 원격 공격자가 연락처 편집 워크플로우 또는 관련 에셋 처리 기능을 통해 조작된 SVG 페이로드를 업로드하여 피해자 브라우저에서 임의의 웹 스크립트 또는 HTML을 실행할 수 있습니다.

심각도:

  • NVD: 중간

CVSS 점수:

  • NVD: 6.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)

CVE-ID: CVE-2022-33098

공급업체: Magnolia

영향을 받는 제품:

  • Magnolia CMS

영향을 받는 버전: 6.2.19 및 이전 버전

제품 설명

Magnolia CMS는 웹 및 관련 채널에서 디지털 경험을 구축하고 관리하는 데 사용되는 콘텐츠 관리 플랫폼입니다.


상세 설명

Magnolia CMS v6.2.19에는 연락처 편집 및 업로드 흐름에 저장형 크로스 사이트 스크립팅 문제가 존재합니다. 조작된 SVG 파일을 에셋이나 연락처 프로필 사진으로 업로드할 수 있으며, 페이로드가 애플리케이션에 렌더링될 때 삽입된 JavaScript가 실행됩니다.

이 문제는 페이로드가 서버 측에 저장된 후 신뢰할 수 있는 애플리케이션 경로를 통해 제공되어 결과적인 스크립트 실행이 대상 애플리케이션 자체에서 발생한 것처럼 보이기 때문에 특히 중요합니다.


개념 증명

요청

연락처 편집 워크플로우를 통해 프로필 사진 또는 에셋으로 악성 SVG를 업로드합니다.

예제 페이로드:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>

응답

업로드가 허용되며, SVG가 연락처 또는 에셋 보기에서 렌더링될 때 페이로드가 실행됩니다.


해결 방법

Magnolia CMS 6.2.20 릴리스 노트를 참조하고 수정된 버전으로 업그레이드하십시오.


공개 타임라인

  • 2022-06-17: Magnolia CMS 6.2.20 출시, 에셋 업로드 처리 강화
  • 2022-07-07: CVE-2022-33098이 NVD에 게시됨
  • 2022-07-14: NVD 초기 분석이 CVSS 및 CWE 데이터로 업데이트됨

참고 자료

  1. https://nvd.nist.gov/vuln/detail/CVE-2022-33098
  2. https://docs.magnolia-cms.com/product-docs/6.2/Releases/Release-notes-for-Magnolia-CMS-6.2.20/

크레딧

이 취약점은 다음에 의해 발견 및 보고되었습니다:

  • Giulio Garzia

법적 고지

저작권 (c) 2025 Giulio Garzia "Ozozuz"

도구 다운로드