Уязвимость отсутствия проверки типа файла в Nextcloud Contacts, позволяющая загружать вредоносные SVG файлы для проведения XSS-атак
Описание
В Nextcloud Contacts отсутствует проверка типа файла, что позволяет злоумышленнику загружать вредоносные SVG файлы. Эти файлы используются для проведения атак межсайтового скриптинга (XSS).
Затронутые версии ПО
- Nextcloud Contacts 3.3.0
Тип уязвимости
Межсайтовый скриптинг (XSS)
Ссылки
- ExploitThird Party Advisory
- Vendor Advisory
- ExploitThird Party Advisory
- Vendor Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 3.4.0 (исключая)
cpe:2.3:a:nextcloud:contacts:*:*:*:*:*:*:*:*
EPSS
Процентиль: 44%
0.00217
Низкий
5.4 Medium
CVSS3
3.5 Low
CVSS2
Дефекты
CWE-79
CWE-79
Связанные уязвимости
github
больше 3 лет назад
A missing file type check in Nextcloud Contacts 3.3.0 allows a malicious user to upload malicious SVG files to perform cross-site scripting (XSS) attacks.
EPSS
Процентиль: 44%
0.00217
Низкий
5.4 Medium
CVSS3
3.5 Low
CVSS2
Дефекты
CWE-79
CWE-79