CRITICAL✓ PATCH🇬🇧 English

CVE-2021-42940

Stored XSS przez upload pliku SVG w Projeqtor 9.3.1

CVSS 9.9v3.1pub. 2022-02-11upd. 2024-11-21

W aplikacji Projeqtor 9.3.1 istnieje podatność typu Cross Site Scripting (XSS), umożliwiająca zalogowanemu użytkownikowi przesłanie pliku SVG zawierającego złośliwy kod JavaScript. Podatność oceniono jako krytyczną (CVSS 9.9) ze względu na możliwość wpływu na integralność, poufność i dostępność systemu w szerokim zakresie.

Pokaż oryginał (EN)

A Cross Site Scripting (XSS) vulnerability exists in Projeqtor 9.3.1 via /projeqtor/tool/saveAttachment.php, which allows an attacker to upload a SVG file containing malicious JavaScript code.

🤖 Analiza AI
Jak działa

Atakujący z dostępem do konta użytkownika wysyła żądanie do endpointu /projeqtor/tool/saveAttachment.php, przesyłając plik graficzny w formacie SVG zawierający osadzony złośliwy kod JavaScript. Ponieważ plik SVG jest formatem opartym na XML, przeglądarka może wykonać zawarty w nim skrypt przy wyświetleniu załącznika. Brak odpowiedniej walidacji i sanityzacji przesyłanych plików po stronie serwera pozwala na zapisanie i późniejsze serwowanie złośliwej zawartości innym użytkownikom aplikacji.

Skutki

Atakujący może wykonać dowolny kod JavaScript w kontekście przeglądarki ofiary, co może prowadzić do kradzieży sesji, przejęcia konta, wycieku danych oraz wykonania nieautoryzowanych akcji w imieniu zaatakowanego użytkownika.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dozwolonych typów przesyłanych plików oraz wprowadzenie weryfikacji zawartości plików po stronie serwera (odrzucanie plików SVG lub sanityzacja ich zawartości).

Kogo dotyczy

Projeqtor w wersji 9.3.1

Uwagi

Podatność została zgłoszona i opisana przez True Digital Security. Szczegóły techniczne dostępne są pod adresem wskazanym w referencjach (advisory-summary-2.2022).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Projeqtor

    APP
    Projeqtor
    ≤ 9.3.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2024-29387HIGH8.8ten sam produkt

projeqtor up to 11.2.0 was discovered to contain a remote code execution (RCE) vulnerability via the component...

CVE-2018-18924HIGH8.8ten sam produkt

The image-upload feature in ProjeQtOr 7.2.5 allows remote attackers to execute arbitrary code by uploading a ....

CVE-2017-11760HIGH8.8ten sam produkt

uploadImage.php in ProjeQtOr before 6.3.2 allows remote authenticated users to execute arbitrary PHP code by u...

CVE-2013-6164HIGH7.5ten sam produkt

SQL injection vulnerability in view/objectDetail.php in Project'Or RIA 3.4.0 allows remote attackers to execut...

CVE-2024-29386MEDIUM5.4ten sam produkt

projeqtor up to 11.2.0 was discovered to contain a SQL injection vulnerability via the component /view/critica...