DataEase — это инструмент визуализации и анализа данных с открытым исходным кодом. До версии 2.10.23 статические ресурсы шаблона DataEase позволяли аутентифицированным пользователям отправлять TemplateManageRequest.staticResource через POST /de2api/templateManage/save или DataVisualizationServer.decompression, после чего StaticResourceServer.saveFilesToServe и StaticResourceServer.saveSingleFileToServe записывают содержимое .svg, декодированное в Base64, в /de2api/static-resource/<name>.svg без проверки расширения, типа MIME, декодированных байтов или возможности сценариев SVG, что приводит к сохранению межсайтовых сценариев одного и того же происхождения, когда жертва загружает ресурс. Эта проблема исправлена в версии 2.10.23.
Показать оригинальное описание (EN)
DataEase is an open source data visualization and analysis tool. Prior to 2.10.23, DataEase template static resources let authenticated users submit TemplateManageRequest.staticResource through POST /de2api/templateManage/save or DataVisualizationServer.decompression, after which StaticResourceServer.saveFilesToServe and StaticResourceServer.saveSingleFileToServe write Base64-decoded .svg content to /de2api/static-resource/<name>.svg without validating extension, MIME type, decoded bytes, or SVG scriptability, causing stored same-origin cross-site scripting when a victim loads the resource. This issue is fixed in version 2.10.23.
Характеристики атаки
Последствия
Строка CVSS v4.0