# ThingsBoard < v4.2.1 SVG XSS漏洞
## 概述
ThingsBoard 在版本 4.2.1 之前存在一个存储型跨站脚本(XSS)漏洞,位于仪表盘的图像上传图库功能中。
## 影响版本
- 受影响版本:ThingsBoard < 4.2.1
## 漏洞细节
攻击者可上传包含恶意 JavaScript 的 SVG 文件。由于系统未对上传的 SVG 文件进行充分的内容类型验证和数据消毒,该恶意脚本可能在文件被前端渲染时执行。
## 漏洞影响
成功利用该漏洞可导致在用户浏览器上下文中执行任意脚本,进而可能导致敏感信息泄露、会话劫持或其他恶意行为。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Release ThingsBoard 4.2.1 Release · thingsboard/thingsboard · GitHub -- 🔗来源链接
标签: release-notes patch
神龙速读标题: Malicious code injection into the SVG image vulnerability by dashevchenko · Pull Request #13927 · thingsboard/thingsboard · GitHub -- 🔗来源链接
标签: patch
神龙速读标题: ThingsBoard < v4.2.1 SVG Image Stored XSS | Advisories | VulnCheck -- 🔗来源链接
标签: third-party-advisory
神龙速读暂无评论