Stored Cross-Site Scripting Schwachstelle in Typo3 Extension "femanager"

Title

Stored Cross-Site Scripting vulnerability

Product

TYPO3 extension "femanager"

Vulnerable Version

6.0.0 - 6.3.0 and 5.5.0 and below

Fixed Version

6.3.1 and 5.5.1

CVE Number

CVE-2021-36787

Impact

medium

Found

01.06.2021

By

Lukas Eder (Atos Germany) - SEC Consult Vulnerability Lab

Die Typo3 Extension "femanager" ist von einer Stored Cross-Site Scripting Schwachstelle betroffen. Diese Schwachstelle existiert aufgrund fehlender Überprüfungen beim Dateiupload von Profilbildern und ermöglicht damit den Upload von SVG-Dateien mit eingebettetem JavaScript.

Zum vollständigen Security Advisory (Englisch).

EOF Lukas Eder (Atos Germany) / @2022