Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-rc5r-697f-28x6

Опубликовано: 15 апр. 2020
Источник: github
Github: Прошло ревью
CVSS3: 4.8

Описание

XSS injection in the Grid component of Sylius

Grid component of Sylius omits HTML input sanitisation while rendering object implementing __toString() method through the string field type.

Пакеты

Наименование

sylius/grid

composer
Затронутые версииВерсия исправления

>= 1.0.0, < 1.1.19

1.1.19

Наименование

sylius/grid

composer
Затронутые версииВерсия исправления

>= 1.2.0, < 1.2.18

1.2.18

Наименование

sylius/grid

composer
Затронутые версииВерсия исправления

>= 1.3.0, < 1.3.13

1.3.13

Наименование

sylius/grid

composer
Затронутые версииВерсия исправления

>= 1.4.0, < 1.4.5

1.4.5

Наименование

sylius/grid

composer
Затронутые версииВерсия исправления

>= 1.5.0, < 1.5.1

1.5.1

Наименование

sylius/grid-bundle

composer
Затронутые версииВерсия исправления

>= 1.0.0, < 1.1.19

1.1.19

Наименование

sylius/grid-bundle

composer
Затронутые версииВерсия исправления

>= 1.2.0, < 1.2.18

1.2.18

Наименование

sylius/grid-bundle

composer
Затронутые версииВерсия исправления

>= 1.3.0, < 1.3.13

1.3.13

Наименование

sylius/grid-bundle

composer
Затронутые версииВерсия исправления

>= 1.4.0, < 1.4.5

1.4.5

Наименование

sylius/grid-bundle

composer
Затронутые версииВерсия исправления

>= 1.5.0, < 1.5.1

1.5.1

Наименование

sylius/sylius

composer
Затронутые версииВерсия исправления

>= 1.0.0, < 1.1.18

1.1.18

Наименование

sylius/sylius

composer
Затронутые версииВерсия исправления

>= 1.2.0, < 1.2.17

1.2.17

Наименование

sylius/sylius

composer
Затронутые версииВерсия исправления

>= 1.3.0, < 1.3.12

1.3.12

Наименование

sylius/sylius

composer
Затронутые версииВерсия исправления

>= 1.4.0, < 1.4.4

1.4.4

EPSS

Процентиль: 57%
0.00351
Низкий

4.8 Medium

CVSS3

Дефекты

CWE-79

Связанные уязвимости

CVSS3: 4.8
nvd
около 6 лет назад

An issue was discovered in Sylius products. Missing input sanitization in sylius/sylius 1.0.x through 1.0.18, 1.1.x through 1.1.17, 1.2.x through 1.2.16, 1.3.x through 1.3.11, and 1.4.x through 1.4.3 and sylius/grid 1.0.x through 1.0.18, 1.1.x through 1.1.18, 1.2.x through 1.2.17, 1.3.x through 1.3.12, 1.4.x through 1.4.4, and 1.5.0 allows an attacker (an admin in the sylius/sylius case) to perform XSS by injecting malicious code into a field displayed in a grid with the "string" field type. The contents are an object, with malicious code returned by the __toString() method of that object.

EPSS

Процентиль: 57%
0.00351
Низкий

4.8 Medium

CVSS3

Дефекты

CWE-79