V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2022-24749
CVE
Средний

Sylius — это платформа электронной коммерции с открытым исходным кодом. В версиях до 1.9.10, 1.10.11 и 1.11.2 можно загрузить SVG-файл, сод…

CVSS
6.1
Средний
EPSS
0.01
p60
Опубликовано
2022-01-01
Обновлено
2022-01-01
Описание

Sylius — это платформа электронной коммерции с открытым исходным кодом. В версиях до 1.9.10, 1.10.11 и 1.11.2 можно загрузить SVG-файл, содержащий код межсайтового скриптинга (XSS), в панели администратора. Чтобы выполнить XSS-атаку, сам файл должен быть открыт в новой карточке или загружен вне тега IMG. Проблема относится как к файлам, открытым на панели администратора, так и к страницам магазина. Проблема исправлена в версиях 1.9.10, 1.10.11 и 1.11.2. В качестве обходного решения требуется библиотека, которая добавляет санитарную обработку файлов при загрузке, и перезаписать службу перед записью файла в файловую систему. Консультативное заключение по безопасности GitHub содержит более конкретную информацию об обходном решении.

Теги · CWE
Без аутентификации
CWE-80
CAPEC-18
CAPEC-32
CAPEC-86
CAPEC-193
Затронутые продукты
Sylius < 1.9.10Sylius 1.10.0–1.10.11Sylius 1.11.0–1.11.2
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Хронология
2022-01-01
Опубликована
2022-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: L
Низкое (L)
Воздействие на целостность
I: L
Низкое (L)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.011 · p60
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
sylius*Отслеживается
Источники данных
CVE