
Доказательство концепции хранимого межсайтового скриптинга в mediapool Redaxo (CVE-2024-50803), демонстрирующее загрузку вредоносных SVG-файлов на версиях ниже 5.18.0, а также содержащее сведения об уязвимых версиях, сценарий эксплуатации и рекомендации по обновлению.
Хранимая XSS-уязвимость в функции mediapool в Redaxo
В Redaxo версиях < 5.18.0 была обнаружена хранимая уязвимость межсайтового скриптинга (XSS), позволяющая атакующим с достаточными привилегиями загружать вредоносный SVG-файл через функцию mediapool.
Опубликован разбор: https://medium.com/@praison66/5d15a3cd054d
Обнаружено Praison в сентябре 2024 г.
Ссылки: https://www.cve.org/CVERecord?id=CVE-2024-50803 https://github.com/redaxo/redaxo/releases/tag/5.18.0
Уязвимые версии: < 5.18.0
Исправление: Обновите Redaxo до последней версии — 5.18.0