# Bagisto TinyMCE SVG XSS漏洞
## 概述
Bagisto 是一个基于 Laravel 的开源电商平台。在版本 2.3.7 中,TinyMCE 图像上传功能存在安全漏洞,允许具有足够权限的用户(如管理员)上传包含嵌入式 JavaScript 的恶意 SVG 文件。
## 影响版本
- **受影响版本**:Bagisto v2.3.7
- **修复版本**:v2.3.8
## 漏洞细节
TinyMCE 的图像上传功能未正确限制 SVG 文件内容,导致攻击者可以上传嵌入恶意 JavaScript 的 SVG 文件。
## 影响
当其他用户在管理界面中查看该 SVG 图像时,嵌入的恶意代码将在其浏览器中执行,可能导致会话劫持、权限提升等攻击。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: bagisto v2.3.7 - Cross Site Scripting (XSS) in TinyMCE Image Upload (SVG) · Advisory · bagisto/bagisto · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
神龙速读暂无评论