Ad

CVE-2026-54165

MEDIUM CVSS 4.0: 6,4 EPSS 0.31%
Обновлено 12 сентября 2026
Payload
Параметр Значение
CVSS 6,4 (MEDIUM)
Уязвимые версии до 2026.06.03
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Payload
Публичный эксплойт Нет

Dobase — это автономное рабочее пространство с открытым исходным кодом и устанавливаемыми инструментами. Версии до 2026.06.03 содержат уязвимость межсайтового скриптинга (XSS) на основе DOM, сохраняемую одним щелчком мыши, в общедоступной галерее изображений общей папки без аутентификации. Имя файла полностью контролируется злоумышленником и никогда не очищается.

Он передается через экранированный ERB атрибут `data-name`, декодируется обратно в исходное значение с помощью `el.dataset.name`, а затем повторно вводится в `innerHTML` контроллером Stimulus `public-gallery` без экранирования. Любой прошедший проверку подлинности участник рабочей области, который может совместно использовать папку «Файлы», может хранить полезные данные; жертвой является любой человек, у которого есть общедоступная ссылка (аутентификация не требуется). Глобальная политика Content-Security-Policy отправляется только для отчетов (не принудительно), поэтому выполняется встроенный обработчик onerror — это выполнение XSS, а не внедрение, смягченное CSP.

Версия 2026.06.03 устраняет проблему.

Показать оригинальное описание (EN)

Dobase is an open-source, self-hosted workspace with installable tools. Versions prior to 2026.06.03 have a one-click stored DOM-based cross-site scripting (XSS) vulnerability in the public, unauthenticated shared-folder image gallery. A file's `name` is fully attacker-controlled and is never sanitized. It is round-tripped through an ERB-escaped `data-name` attribute, decoded back to its raw value by `el.dataset.name`, and then re-injected into `innerHTML` by the `public-gallery` Stimulus controller with no escaping. Any authenticated workspace member who can share a Files folder can store a payload; the victim is anyone with the public share link (no authentication required). The global Content-Security-Policy is sent report-only (not enforcing), so an inline `onerror` handler executes — this is an executing XSS, not a CSP-mitigated injection. Version 2026.06.03 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

smgdkngt:dobase