Описание
Уязвимость системы управления контентом Ghost связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, провести атаку межсайтового скриптинга (XSS) путем отправки специально созданного вредоносного SVG-файла, содержащего код JavaScript, на 3001 TCP-порт
Вендор
Наименование ПО
Версия ПО
Тип ПО
Операционные системы и аппаратные платформы
Уровень опасности уязвимости
Возможные меры по устранению уязвимости
Статус уязвимости
Наличие эксплойта
Информация об устранении
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
3.5 Low
CVSS3
4 Medium
CVSS2
Связанные уязвимости
Ghost through 5.76.0 allows stored XSS, and resultant privilege escalation in which a contributor can take over any account, via an SVG profile picture that contains JavaScript code to interact with the API on localhost TCP port 3001. NOTE: The discoverer reports that "The vendor does not view this as a valid vector."
Ghost through 5.76.0 allows stored XSS, and resultant privilege escala ...
EPSS
3.5 Low
CVSS3
4 Medium
CVSS2