Shopware — это открытая торговая платформа. До версий 6.6.10.18 и 6.7.10.1 файлы SVG находились в белом списке разрешенных_расширений в src/Core/Framework/Resources/config/packages/shopware.yaml и могут быть загружены через медиаменеджер без очистки содержимого SVG в конвейере загрузки из MediaUploadController в FileSaver и TypeDetector, что позволяет использовать вредоносный JavaScript SVG, такой как onload, <script> и <foreignObject> для выполнения в домене Shopware при просмотре загруженного SVG. Эта проблема исправлена в версиях 6.6.10.18 и 6.7.10.1.
Показать оригинальное описание (EN)
Shopware is an open commerce platform. Prior to 6.6.10.18 and 6.7.10.1, SVG files are in the allowed_extensions whitelist in src/Core/Framework/Resources/config/packages/shopware.yaml and can be uploaded via the media manager without SVG content sanitization in the upload pipeline from MediaUploadController to FileSaver to TypeDetector, allowing malicious SVG JavaScript such as onload, <script>, and <foreignObject> to execute in the Shopware domain when the uploaded SVG is viewed. This issue is fixed in versions 6.6.10.18 and 6.7.10.1.
Характеристики атаки
Последствия
Строка CVSS v3.1