
Revisão: 1.0
Impacto: Cross site scripting armazenado no Magnolia CMS 6.2.19 permite que um atacante remoto execute scripts web arbitrários ou HTML no navegador da vítima ao enviar um payload SVG especialmente criado por meio do fluxo de trabalho Edit Contact (Editar Contato) ou da funcionalidade relacionada de manipulação de ativos.
Severidade:
Pontuação CVSS:
CVE-ID: CVE-2022-33098
Fornecedor: Magnolia
Produtos Afetados:
Versões Afetadas: 6.2.19 e anteriores
O Magnolia CMS é uma plataforma de gerenciamento de conteúdo usada para criar e gerenciar experiências digitais na web e em canais relacionados.
O Magnolia CMS v6.2.19 contém um problema de cross site scripting armazenado no fluxo de edição e upload de contatos. Um arquivo SVG especialmente criado pode ser enviado como um ativo ou como foto de perfil do contato, e o JavaScript embutido é executado quando o payload é renderizado novamente no aplicativo.
O problema é particularmente relevante porque o payload é armazenado no lado do servidor e posteriormente servido por meio de um caminho confiável do aplicativo, o que faz com que a execução do script resultante pareça se originar do próprio aplicativo de destino.
Envie um SVG malicioso por meio do fluxo de trabalho Edit Contact (Editar Contato) como foto de perfil ou ativo.
Exemplo de payload:
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>
O upload é aceito e o payload é executado quando o SVG é renderizado na visualização do contato ou do ativo.
Consulte as notas de versão do Magnolia CMS 6.2.20 e atualize para uma versão corrigida.
Esta vulnerabilidade foi descoberta e reportada por:
Copyright (c) 2025 Giulio Garzia "Ozozuz"