Ad

CVE-2026-49867

MEDIUM CVSS 4.0: 6,3 EPSS 0.47%
Обновлено 18 июля 2026
Dataease
Параметр Значение
CVSS 6,3 (MEDIUM)
Устранено в версии 2.10.23
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Dataease
Публичный эксплойт Нет

DataEase — это инструмент визуализации и анализа данных с открытым исходным кодом. До версии 2.10.23 статические ресурсы шаблона DataEase позволяли аутентифицированным пользователям отправлять TemplateManageRequest.staticResource через POST /de2api/templateManage/save или DataVisualizationServer.decompression, после чего StaticResourceServer.saveFilesToServe и StaticResourceServer.saveSingleFileToServe записывают содержимое .svg, декодированное в Base64, в /de2api/static-resource/<name>.svg без проверки расширения, типа MIME, декодированных байтов или возможности сценариев SVG, что приводит к сохранению межсайтовых сценариев одного и того же происхождения, когда жертва загружает ресурс. Эта проблема исправлена ​​в версии 2.10.23.

Показать оригинальное описание (EN)

DataEase is an open source data visualization and analysis tool. Prior to 2.10.23, DataEase template static resources let authenticated users submit TemplateManageRequest.staticResource through POST /de2api/templateManage/save or DataVisualizationServer.decompression, after which StaticResourceServer.saveFilesToServe and StaticResourceServer.saveSingleFileToServe write Base64-decoded .svg content to /de2api/static-resource/<name>.svg without validating extension, MIME type, decoded bytes, or SVG scriptability, causing stored same-origin cross-site scripting when a victim loads the resource. This issue is fixed in version 2.10.23.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0