Описание
Pimcore vulnerable to Cross Site Scripting in Email Blacklist
Impact
The attacker can execute arbitrary JavaScript and steal Cookies information and use them to hijack the user's session.
Patches
Update to version 10.5.18 or apply this patch manually https://github.com/pimcore/pimcore/pull/14467.patch
Workarounds
Apply https://github.com/pimcore/pimcore/pull/14467.patch manually.
References
https://huntr.dev/bounties/3245ff99-9adf-4db9-af94-f995747e09d1/
Ссылки
- https://github.com/pimcore/pimcore/security/advisories/GHSA-96hp-38wx-j3wc
- https://nvd.nist.gov/vuln/detail/CVE-2023-1116
- https://github.com/pimcore/pimcore/pull/14467.patch
- https://github.com/pimcore/pimcore/commit/f6d322efa207a737eedd8726b7c92e957a83341e
- https://huntr.dev/bounties/3245ff99-9adf-4db9-af94-f995747e09d1
Пакеты
Наименование
pimcore/pimcore
composer
Затронутые версииВерсия исправления
< 10.5.18
10.5.18
Связанные уязвимости
CVSS3: 5.4
nvd
почти 3 года назад
Cross-site Scripting (XSS) - Stored in GitHub repository pimcore/pimcore prior to 10.5.18.
CVSS3: 5.4
fstec
почти 3 года назад
Уязвимость функции blacklistAction() программной платформы PHP pimcore, позволяющая нарушителю проводить межсайтовые сценарные атаки