Ad

CVE-2026-84232

MEDIUM CVSS 3.1: 5,4 EPSS 0.18%
Обновлено 2 сентября 2026
pulpcore
Параметр Значение
CVSS 5,4 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик pulpcore
Публичный эксплойт Нет

В приложении для обслуживания контента Pulpcore была обнаружена ошибка. Файлы, загруженные в репозитории типов файлов Pulp, обслуживаются с исходным типом контента (например, text/html для файлов .html, image/svg+xml для файлов .svg) и без заголовка Content-Disposition: Attachment при использовании локального хранилища файловой системы. Аутентифицированный пользователь или злоумышленник с разрешениями на загрузку контента может загрузить специально созданный файл HTML или SVG, содержащий JavaScript, который выполняется в браузере любого пользователя, посещающего URL-адрес файла, что приводит к сохранению межсайтового сценария (XSS) в контексте хост-приложения.

Показать оригинальное описание (EN)

A flaw was found in pulpcore's content serving application. Files uploaded to Pulp file-type repositories are served with their original content type (e.g., text/html for .html files, image/svg+xml for .svg files) and without a Content-Disposition: attachment header when using local filesystem storage. An authenticated user or attacker with content upload permissions can upload a specially crafted HTML or SVG file containing JavaScript, which executes in the browser of any user who visits the file URL, resulting in stored cross-site scripting (XSS) in the context of the host application.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1