Laravel-Mediable до версии 7.0.0 содержит сохраненную уязвимость межсайтового скриптинга, которая позволяет аутентифицированным или анонимным пользователям выполнять произвольный JavaScript, загружая необработанные файлы SVG, содержащие встроенные скрипты в обработчиках событий загрузки, тегах скриптов или элементах ForeignObject. Злоумышленники могут хранить постоянные полезные данные XSS в загруженных файлах SVG, которые выполняются с полным доступом к DOM, когда жертвы открывают или просматривают файл, что позволяет кражу файлов cookie сеанса, захват токенов CSRF и захват учетных записей.
Показать оригинальное описание (EN)
Laravel-Mediable before 7.0.0 contains a stored cross-site scripting vulnerability that allows authenticated or anonymous users to execute arbitrary JavaScript by uploading unsanitized SVG files containing embedded scripts in onload event handlers, script tags, or foreignObject elements. Attackers can store persistent XSS payloads in uploaded SVG files that execute with full DOM access when victims open or preview the file, enabling session cookie theft, CSRF token capture, and account takeover.
Характеристики атаки
Последствия
Строка CVSS v4.0