CRITICAL🇬🇧 English

CVE-2021-4139

XSS w Pimcore — podatność Cross-site Scripting

CVSS 9.0v3.1pub. 2021-12-21upd. 2024-11-21

W platformie Pimcore wykryto podatność typu Cross-site Scripting (XSS), polegającą na nieprawidłowej neutralizacji danych wejściowych podczas generowania stron HTML. Podatność uzyskała ocenę CVSS 9.0 (Critical), co wskazuje na poważne ryzyko dla systemów, w których jest stosowana.

Pokaż oryginał (EN)

pimcore is vulnerable to Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

🤖 Analiza AI
Jak działa

Atakujący z dostępem do konta użytkownika (wymagane uwierzytelnienie) może wstrzyknąć złośliwy kod JavaScript do treści wyświetlanej w przeglądarce innej osoby. Podatność klasyfikowana jest jako Stored lub Reflected XSS (CWE-79) — aplikacja nie filtruje poprawnie danych wejściowych przed ich osadzeniem w generowanej stronie HTML. Do wywołania skutków ataku wymagana jest interakcja ofiary, np. otwarcie spreparowanego łącza lub strony.

Skutki

Atakujący może przejąć sesję zalogowanego użytkownika, wykraść poufne dane (w tym ciasteczka sesji) lub wykonać nieautoryzowane działania w kontekście przeglądarki ofiary. Wektor ataku wskazuje na możliwość naruszenia poufności, integralności i dostępności danych (C:H/I:H/A:H) z przełamaniem granicy bezpieczeństwa (S:C).

Mitygacja

Należy zastosować patch dostępny w repozytorium GitHub Pimcore — commit d5c3e876d910784000335061c3bd24d301351245. Zaleca się niezwłoczną aktualizację do wersji zawierającej powyższą poprawkę zgodnie z referencjami producenta.

Kogo dotyczy

Platforma Pimcore (produkt: Pimcore/Pimcore) — wersje wskazane w referencjach producenta

Uwagi

Podatność została zgłoszona przez platformę huntr.dev (bug bounty). Szczegóły zgłoszenia dostępne pod: https://huntr.dev/bounties/6ec59e43-095f-4ba3-8b75-e92250da8e3a

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Pimcore

    APP
    Pimcore
    < 10.2.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2022-39365CRITICAL9.8PL ✓ten sam produkt

Pimcore — server-side template injection umożliwiający RCE

CVE-2019-18985CRITICAL9.8PL ✓ten sam produkt

Pimcore: brak ochrony przed brute force dla tokenu 2FA

CVE-2019-18981CRITICAL9.8PL ✓ten sam produkt

Pimcore: brak odmowy dostępu przy nieprawidłowym ID odbiorcy powiadomień

CVE-2026-23493HIGH8.6ten sam produkt

Pimcore is an Open Source Data & Experience Management Platform. Prior to 12.3.1 and 11.5.14, the http_error_l...

CVE-2026-23492HIGH8.8ten sam produkt

Pimcore is an Open Source Data & Experience Management Platform. Prior to 12.3.1 and 11.5.14, an incomplete SQ...