Уязвимость межсайтового скриптинга (XSS) в Nextcloud Contacts из-за некорректной проверки типа файла при загрузке SVG в виде PNG
Описание
Некорректная проверка типа файла в Nextcloud Contacts позволяет злоумышленнику загружать файлы формата SVG как файлы формата PNG. Это дает возможность для проведения атаки типа межсайтового скриптинга (XSS).
Затронутые версии ПО
- Nextcloud Contacts 3.4.0
Тип уязвимости
Межсайтовый скриптинг (XSS)
Ссылки
- ExploitThird Party Advisory
- Vendor Advisory
- ExploitThird Party Advisory
- Vendor Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 3.4.1 (исключая)
cpe:2.3:a:nextcloud:contacts:*:*:*:*:*:*:*:*
EPSS
Процентиль: 44%
0.00217
Низкий
5.4 Medium
CVSS3
3.5 Low
CVSS2
Дефекты
CWE-79
CWE-79
Связанные уязвимости
github
больше 3 лет назад
A missing file type check in Nextcloud Contacts 3.4.0 allows a malicious user to upload SVG files as PNG files to perform cross-site scripting (XSS) attacks.
EPSS
Процентиль: 44%
0.00217
Низкий
5.4 Medium
CVSS3
3.5 Low
CVSS2
Дефекты
CWE-79
CWE-79