PT-2026-84676 · Siyuan · Siyuan
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
SiYuan versões anteriores a 3.8.2
Description
Ocorre cross-site scripting armazenado no serviço de ativos porque a lista de bloqueio de extensões está incompleta e não inclui tipos de arquivos capazes de executar scripts. Isso permite que invasores façam upload de arquivos com extensões como
.xht, .ehtml, .xsl, .xbl ou .rdf que são resolvidos como tipos de mídia executáveis. Consequentemente, o JavaScript pode ser executado para roubar tokens de API e comprometer espaços de trabalho.Recommendations
Atualize para a versão 3.8.2 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Siyuan