版本:1.0
影响: Magnolia CMS 6.2.19 中的存储型跨站脚本漏洞允许远程攻击者通过"编辑联系人"工作流或相关资源处理功能上传精心构造的 SVG 载荷,从而在受害者浏览器中执行任意 Web 脚本或 HTML。
严重性:
CVSS 评分:
CVE 编号:CVE-2022-33098
厂商:Magnolia
受影响产品:
受影响版本:6.2.19 及更早版本
Magnolia CMS 是一个内容管理平台,用于在 Web 及相关渠道上构建和管理数字体验。
Magnolia CMS v6.2.19 在联系人编辑和上传流程中存在存储型跨站脚本问题。精心构造的 SVG 文件可以作为资源或联系人头像上传,当载荷在应用程序中重新渲染时,其中嵌入的 JavaScript 将会执行。
该问题尤为值得关注,因为载荷存储在服务器端,随后通过受信任的应用程序路径提供给用户,这使得脚本执行看起来像是源自目标应用程序本身。
通过"编辑联系人"工作流将恶意 SVG 作为头像或资源上传。
示例载荷:
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>
上传会被接受,当 SVG 在联系人或资源视图中渲染时,载荷将执行。
请参阅 Magnolia CMS 6.2.20 的版本发布说明,并升级到已修复的版本。
此漏洞由以下人员发现并报告:
版权所有(c)2025 Giulio Garzia "Ozozuz"