
Доказательство концепции эксплуатации хранимой межсайтовой инъекции (XSS) в Magnolia CMS 6.2.19 через загрузку специально сформированного SVG-файла, с подробным анализом уязвимости и рекомендациями по устранению.
Редакция: 1.0
Воздействие: Хранимый межсайтовый скриптинг в Magnolia CMS 6.2.19 позволяет удалённому злоумышленнику выполнять произвольные веб-скрипты или HTML в браузере жертвы путём загрузки специально сформированного SVG-файла через рабочий процесс Edit Contact или связанную функциональность обработки ресурсов.
Серьёзность:
Оценка CVSS:
CVE-ID: CVE-2022-33098
Производитель: Magnolia
Затронутые продукты:
Затронутые версии: 6.2.19 и более ранние
Magnolia CMS — это платформа управления контентом, используемая для создания и управления цифровым опытом в веб-каналах и смежных каналах.
В Magnolia CMS v6.2.19 присутствует проблема хранимого межсайтового скриптинга в процессе редактирования контактов и загрузки файлов. Специально сформированный SVG-файл можно загрузить в качестве ресурса или фотографии профиля контакта, а встроенный JavaScript выполняется при повторном отображении полезной нагрузки в приложении.
Эта проблема особенно актуальна, поскольку полезная нагрузка хранится на стороне сервера и впоследствии отдаётся через доверенный путь приложения, из-за чего выполнение скрипта выглядит так, будто оно исходит от самого целевого приложения.
Загрузите вредоносный SVG-файл через рабочий процесс Edit Contact в качестве фотографии профиля или ресурса.
Пример полезной нагрузки:
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>
Загрузка принимается, и полезная нагрузка выполняется при отображении SVG-файла в представлении контакта или ресурса.
Обратитесь к примечаниям к выпуску Magnolia CMS 6.2.20 и обновитесь до исправленной версии.
Эту уязвимость обнаружил и сообщил о ней:
Авторские права (c) 2025 Giulio Garzia «Ozozuz»