Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-22849 — CVE-2026-22849 - Saleor não possui sanitização adequada de HTML em campos de texto rico | Kitploit
Ferramentas/GitHubGitHub/lukasz-rybak/cve-2026-22849
Análise de VulnerabilidadesSegurança WebPapers e PesquisaAprendizado e EducaçãoRecursos Curados
GitHublukasz-rybak/cve-2026-22849

CVE-2026-22849

CVE-2026-22849 - Saleor não possui sanitização adequada de HTML em campos de texto rico

Ver Repositório
2há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-22849: Saleor não possui sanitização HTML adequada em campos de rich text

Visão Geral

CampoDetalhes
CVE IDCVE-2026-22849
SeveridadeHIGH
AvisoVer Aviso
Descoberto porLukasz Rybak

Produtos Afetados

  • saleor/saleor

Detalhes

Saleor permitia que usuários modificassem campos de rich text com HTML sem executar nenhum limpador de HTML no backend, permitindo assim que atores maliciosos realizassem ataques de XSS armazenado em painéis e lojas virtuais.

Impacto

Membros mal-intencionados da equipe poderiam criar injeções de script para atingir outros membros da equipe, possivelmente roubando seus tokens de acesso e/ou refresh.

Mitigações

Este problema foi corrigido nas versões: 3.22.27, 3.21.43 e 3.20.108.

IMPORTANTE: se você acredita que foi afetado, ou se não tem certeza ou deseja verificar, execute o seguinte comando:

root@kitploit:~
$ ./manage.py clean_editorjs_fields

Isso verifica todos os campos de rich text e exibirá quaisquer diferenças detectadas. Você deve procurar diferenças suspeitas (por exemplo, código javascript inesperado) e, se quiser corrigir as diferenças, execute ./manage.py clean_editorjs_fields --apply

Soluções Alternativas

Recomendamos fortemente atualizar para as versões mais recentes; caso não seja possível atualizar imediatamente, uma solução alternativa possível é usar um limpador no lado do cliente, como o DOMPurify.

Referências

  • Problema introduzido por https://github.com/saleor/saleor/commit/9110eba68c3f73afa1f72b45bd9b1394c752d335
  • Documentação: https://docs.saleor.io/security/#editorjs--html-cleaning
  • main patch: https://github.com/saleor/saleor/commit/b67a0b9d9f243e5d6c2f9c7643d42a54c24c90ee
  • 3.22: https://github.com/saleor/saleor/commit/676d95dbc7d811610e68f2ea8f9b6652cbd58e9b
  • 3.21: https://github.com/saleor/saleor/commit/1085c7813224a0a65f1dac7275cbc3244e23c386
  • 3.20: https://github.com/saleor/saleor/commit/bb5f883aeb0f085899a9d4f35d429cf7eb07a11d

Agradecimentos

Esta vulnerabilidade foi reportada por Quyền Vũ e Łukasz Rybak.

Referências

  • https://github.com/saleor/saleor/security/advisories/GHSA-8jcj-r5g2-qrpv
  • https://github.com/saleor/saleor/commit/1085c7813224a0a65f1dac7275cbc3244e23c386
  • https://github.com/saleor/saleor/commit/676d95dbc7d811610e68f2ea8f9b6652cbd58e9b
  • https://github.com/saleor/saleor/commit/9110eba68c3f73afa1f72b45bd9b1394c752d335
  • https://github.com/saleor/saleor/commit/b67a0b9d9f243e5d6c2f9c7643d42a54c24c90ee
  • https://github.com/saleor/saleor/commit/bb5f883aeb0f085899a9d4f35d429cf7eb07a11d
  • https://docs.saleor.io/security/#editorjs--html-cleaning

Isenção de Responsabilidade

Este CVE foi divulgado de forma responsável seguindo práticas coordenadas de divulgação de vulnerabilidades. As informações fornecidas aqui são apenas para fins educacionais e de defesa.

Baixar ferramenta