| 字段 | 详情 |
|---|---|
| CVE ID | CVE-2026-23499 |
| 严重性 | HIGH |
| 安全公告 | 查看安全公告 |
| 发现者 | Lukasz Rybak |
Saleor 允许经过身份验证的员工用户或应用程序上传任意文件,包括包含 Javascript 的恶意 HTML 和 SVG 文件。根据部署策略,这些文件可能会与仪表盘在同一域名下提供,且不受任何限制,从而导致恶意脚本在用户浏览器上下文中执行。
恶意员工可以构造脚本注入攻击其他员工,可能窃取其访问令牌和/或刷新令牌。
您受影响如果:
example.com/dashboard/,媒体文件在 example.com/media/ - 如果媒体文件托管在不同域名下(例如 media.example.com),则不受影响。Content-Disposition: attachment 头部。Saleor Cloud 用户不受影响。
此问题已在以下版本中修复:3.22.27、3.21.43 和 3.20.108。
重要:如果您认为自己受到影响,或者不确定或希望验证,您应运行以下命令:
$ ./manage.py remove_invalid_files
这将扫描所有上传的文件(在媒体存储中,例如文件系统、S3 存储桶等)。您应查找意外的文件,如果发现差异,则要么:
./manage.py remove_invalid_files --apply)我们强烈建议升级到最新版本。如果无法立即升级,可能的解决方法包括:
Content-Disposition: attachment 头部。这将指示浏览器下载文件,而非在浏览器中渲染。Content-Security-Policy,例如 Content-Security-Policy: default-src 'none'; base-uri 'none'; frame-ancestors 'none'; form-action 'none';main 补丁:https://github.com/saleor/saleor/commit/b3cb27b3fe96dae3c879063e56d32a9398eabd24此漏洞由 Łukasz Rybak 报告。
此 CVE 已按照协调漏洞披露实践进行负责任地披露。此处提供的信息仅用于教育和防御目的。