Ad

CVE-2026-78337

MEDIUM CVSS 4.0: 4,8 EPSS 0.29%
Обновлено 1 сентября 2026
Unrestricted Upload
Параметр Значение
CVSS 4,8 (MEDIUM)
Уязвимые версии до 5.15.13
Тип уязвимости CWE-434 (Неограниченная загрузка файлов)
Поставщик Unrestricted Upload
Публичный эксплойт Нет

Неограниченная загрузка файла с опасным типом в логотипе компании. Загрузка в Roskus Prospero Flow CRM до версии 5.15.13 позволяет аутентифицированному пользователю, обладающему разрешениями на создание и обновление компании, выполнять произвольный JavaScript в источнике приложения через документ SVG, содержащий встроенный элемент сценария.

Показать оригинальное описание (EN)

Unrestricted Upload of File with Dangerous Type in the company logo upload in Roskus Prospero Flow CRM before 5.15.13 allows an authenticated user holding the create company and update company permissions to execute arbitrary JavaScript in the application origin via an SVG document containing an embedded script element.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Связанные уязвимости