
Prova de conceito para cross-site scripting armazenado no mediapool do Redaxo (CVE-2024-50803), demonstrando upload de SVG malicioso em versões anteriores a 5.18.0 e fornecendo detalhes das versões vulneráveis, fluxo de exploração e orientações de atualização.
XSS armazenado no recurso mediapool do Redaxo
Uma vulnerabilidade de cross-site scripting (XSS) armazenado foi encontrada no Redaxo versões < 5.18.0, permitindo que atacantes com privilégios suficientes façam upload de um arquivo SVG malicioso através do recurso mediapool.
Publicado um write-up: https://medium.com/@praison66/5d15a3cd054d
Descoberto por Praison, setembro de 2024.
Referências: https://www.cve.org/CVERecord?id=CVE-2024-50803 https://github.com/redaxo/redaxo/releases/tag/5.18.0
Versões vulneráveis: < 5.18.0
Correção: Atualize o Redaxo para a versão mais recente - 5.18.0