安全研究

安全漏洞
Vendure跨站脚本漏洞(CVE-2022-23065)

发布日期:2022-05-02
更新日期:2022-06-15

受影响系统:
Vendure Vendure >= 0.1.0-alpha.2
Vendure Vendure <= 1.5.1
描述:
CVE(CAN) ID: CVE-2022-23065

Vendure是一个用TypeScript和Nodejs构建的现代开源电子商务框架。
Vendure 0.1.0-alpha.2至1.5.1版本存在跨站脚本漏洞。具有目录权限的攻击者可利用该漏洞将包含恶意JavaScript的SVG文件上载到“Assets”选项卡中,该文件将对管理员和普通用户产生影响。

<**>

建议:
厂商补丁:

Vendure
-------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://github.com/vendure-ecommerce/vendure/commit/69a44869112c0a5b836e2ddd3969ea9b533f51f0

浏览次数:641
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障