MEDIUM🇬🇧 English

CVE-2026-4983

CVSS 4.1v3.1pub. 2026-06-23upd. 2026-06-24

Open VSX Registry nie sanityzuje plików SVG przesyłanych jako ikony rozszerzeń przed zapisaniem i serwuje je z Content-Type: image/svg+xml bez nagłówków bezpieczeństwa takich jak Content-Security-Policy czy Content-Disposition: attachment. Umożliwia to atakującemu opublikowanie rozszerzenia ze złośliwą ikoną SVG i osiągnięcie stored XSS, gdy użytkownik przejdzie bezpośrednio do adresu URL ikony. W wdrożeniach wykorzystujących lokalny storage wykonanie skryptu następuje w obrębie pochodzenia aplikacji Open VSX, umożliwiając session hijacking, kradzież tokenów autentykacji i nieautoryzowane publikowanie rozszerzeń. W wdrożeniach wspieranych przez zewnętrzny storage (np. open-vsx.org z CDN opartym na S3), wykonanie jest ograniczone do pochodzenia storage'u, zmniejszając zagrożenie, ale wciąż pozwalając na ataki phishing i zbieranie poświadczeń za pośrednictwem stron przygotowanych przez atakującego.

Pokaż oryginał (EN)

Open VSX Registry does not sanitize SVG files uploaded as extension icons prior to storage, and serves them with Content-Type: image/svg+xml without security headers such as Content-Security-Policy or Content-Disposition: attachment. This allows an attacker to publish an extension with a malicious SVG icon and achieve stored cross-site scripting (XSS) when a user navigates directly to the icon URL. On deployments using local storage, script execution occurs within the Open VSX application origin, enabling session hijacking, authentication token theft, and unauthorized extension publishing. On deployments backed by external storage (such as open-vsx.org with an S3-backed CDN), execution is confined to the storage origin, reducing impact but still permitting phishing attacks and credential harvesting through attacker-crafted pages.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N
  • Eclipse Open Vsx

    APP
    Eclipse
    0.1.0 – 0.34.1 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2025-6705HIGH7.6ten sam produkt

A vulnerability in the Eclipse Open VSX Registry’s automated publishing system could have allowed unauthorized...

CVE-2026-13323MEDIUM4.1ten sam produkt

W Open VSX Registry przed wersją 1.0.2 endpoint /vscode/unpkg/ serwuje pliki HTML dostarczone przez użytkownik...

CVE-2025-1007MEDIUM6.9ten sam produkt

In OpenVSX version v0.9.0 to v0.20.0, the /user/namespace/{namespace}/details API allows a user to edit all ...

CVE-2026-12605CRITICAL9.6PL ✓ten sam vendor

Eclipse GlassFish: CSRF+SSRF w DownloadServlet umożliwia przejęcie domeny

CVE-2026-60007CRITICAL9.1PL ✓ten sam vendor

Eclipse Milo: padding oracle w uwierzytelnianiu OPC-UA umożliwia odzyskanie hasła