Ad

CVE-2026-63123

MEDIUM CVSS 3.1: 6,5 EPSS 0.22%
Обновлено 11 сентября 2026
Tina
Параметр Значение
CVSS 6,5 (MEDIUM)
Устранено в версии 2.5.2
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик Tina
Публичный эксплойт Нет

Tina — это безголовая система управления контентом. До версии 2.5.2 обратный вызов источника Vite пакета TinaCMS CLI packages/@tinacms/cli/src/next/vite/cors.ts origin возвращает false для запрещенного источника, но не отклоняет запрос, а packages/@tinacms/cli/src/next/vite/plugins.ts по-прежнему маршрутизирует POST /media/upload/* в mediaRouter.handlePost. Код загрузки в packages/@tinacms/cli/src/next/commands/dev-command/server/media.ts записывает контролируемое злоумышленником многочастное содержимое в настроенный корень носителя.

Удаленный злоумышленник может заставить браузер разработчика отправить этот запрос на изменение состояния, побуждая разработчика посетить страницу, контролируемую злоумышленником, во время работы tinacms dev. Эта проблема исправлена ​​в версии 2.5.2.

Показать оригинальное описание (EN)

Tina is a headless content management system. Prior to 2.5.2, the TinaCMS CLI package's Vite dev server packages/@tinacms/cli/src/next/vite/cors.ts origin callback returns false for a disallowed origin but does not reject the request, and packages/@tinacms/cli/src/next/vite/plugins.ts still routes POST /media/upload/* to mediaRouter.handlePost. The upload code in packages/@tinacms/cli/src/next/commands/dev-command/server/media.ts writes attacker-controlled multipart contents inside the configured media root. A remote attacker can cause a developer's browser to submit this state-changing request by inducing the developer to visit an attacker-controlled page while tinacms dev is running. This issue is fixed in version 2.5.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1