
인증된 저장형 교차 사이트 스크립팅(XSS) 취약점이 laravel-file-manager v3.3.1 이하 버전에 존재하며, 파일 관리자 인터페이스에 접근 권한이 있는 공격자가 업로드하거나 생성한 파일에 임의의 JavaScript 코드를 삽입하고 지속시킬 수 있습니다.
laravel-file-manager v3.3.1 및 이하 버전에서 발견된 인증된 저장형 크로스 사이트 스크립팅 (XSS) 취약점으로, 파일 관리자 인터페이스에 접근 가능한 공격자가 업로드 또는 생성된 파일에 임의의 JavaScript 코드를 주입하고 유지할 수 있습니다. 악성 JavaScript가 포함된 특수하게 조작된 .html 또는 .svg 파일을 업로드하거나, 파일 관리자 내에서 직접 해당 파일을 생성 및 편집함으로써 공격자는 저장형 XSS를 달성할 수 있으며, 이는 다른 인증된 사용자나 관리자가 웹 인터페이스를 통해 해당 파일을 볼 때 실행됩니다.
laravel-file-managerVector: CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N
🙏 크레딧
발견 및 보고: Chayawat Jeamprasertboon, Thanakorn Boontem, Sahapon Kanajanothai 및 Theethat Thamwasin