Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Magnolia-CMS-6.2.19-Stored-Cross-Site-Scripting-CVE-2022-33098 | Kitploit
Ferramentas/GitHubGitHub/ozozuz/magnolia-cms-6.2.19-stored-cross-site-scripting-cve-2022-33098
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubozozuz/magnolia-cms-6.2.19-stored-cross-site-scripting-cve-2022-33098

Magnolia-CMS-6.2.19-Stored-Cross-Site-Scripting-CVE-2022-33098

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
2há 3 mesesAinda não revisado

Magnolia CMS <= 6.2.19 Cross Site Scripting Armazenado (CVE-2022-33098)

Índice

  1. Visão Geral
  2. Descrição Detalhada
  3. Prova de Conceito
  4. Solução
  5. Linha do Tempo de Divulgação
  6. Referências
  7. Créditos
  8. Avisos Legais

Visão Geral

Revisão: 1.0

Impacto: Cross site scripting armazenado no Magnolia CMS 6.2.19 permite que um atacante remoto execute scripts web arbitrários ou HTML no navegador da vítima ao enviar um payload SVG especialmente criado por meio do fluxo de trabalho Edit Contact (Editar Contato) ou da funcionalidade relacionada de manipulação de ativos.

Severidade:

  • NVD: Média

Pontuação CVSS:

  • NVD: 6.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)

CVE-ID: CVE-2022-33098

Fornecedor: Magnolia

Produtos Afetados:

  • Magnolia CMS

Versões Afetadas: 6.2.19 e anteriores

Descrição do Produto

O Magnolia CMS é uma plataforma de gerenciamento de conteúdo usada para criar e gerenciar experiências digitais na web e em canais relacionados.


Descrição Detalhada

O Magnolia CMS v6.2.19 contém um problema de cross site scripting armazenado no fluxo de edição e upload de contatos. Um arquivo SVG especialmente criado pode ser enviado como um ativo ou como foto de perfil do contato, e o JavaScript embutido é executado quando o payload é renderizado novamente no aplicativo.

O problema é particularmente relevante porque o payload é armazenado no lado do servidor e posteriormente servido por meio de um caminho confiável do aplicativo, o que faz com que a execução do script resultante pareça se originar do próprio aplicativo de destino.


Prova de Conceito

Requisição

Envie um SVG malicioso por meio do fluxo de trabalho Edit Contact (Editar Contato) como foto de perfil ou ativo.

Exemplo de payload:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>

Resposta

O upload é aceito e o payload é executado quando o SVG é renderizado na visualização do contato ou do ativo.


Solução

Consulte as notas de versão do Magnolia CMS 6.2.20 e atualize para uma versão corrigida.


Linha do Tempo de Divulgação

  • 17/06/2022: Magnolia CMS 6.2.20 lançado com tratamento de upload de ativos reforçado
  • 07/07/2022: CVE-2022-33098 publicado pelo NVD
  • 14/07/2022: análise inicial do NVD atualizada com dados de CVSS e CWE

Referências

  1. https://nvd.nist.gov/vuln/detail/CVE-2022-33098
  2. https://docs.magnolia-cms.com/product-docs/6.2/Releases/Release-notes-for-Magnolia-CMS-6.2.20/

Créditos

Esta vulnerabilidade foi descoberta e reportada por:

  • Giulio Garzia

Avisos Legais

Copyright (c) 2025 Giulio Garzia "Ozozuz"

Baixar ferramenta