Tüm haberler

FileOrbis’teki saklı XSS açığı 16.5 öncesi sürümleri etkiledi

FileOrbis’te saklı çapraz site betiği açığı, düşük yetkili kullanıcının girdisini başka bir oturumun tarayıcısında çalıştırmasına izin verebiliyordu. Çözüm eşiği 16.5.

FileOrbis’in 16.5 öncesi sürümlerinde saklanan girdi sayfa oluşturulurken temizlenmeden tarayıcıya aktarılabiliyordu. CVE-2026-19447 açığı saklı XSS ve CWE-79 olarak kaydetti. CVSS 3.1 skoru 5,4; saldırı için düşük yetkili hesap ve kullanıcı etkileşimi gerekiyordu.

Bulgu Tahsin Ünlütürk ile Osman Can Vural tarafından bildirildi. Etkilenen sürüm aralığı 16.5 öncesi, çözüm ise 16.5 veya üzeri sürümdü.

TR-26-0850 bildirimi

Siber Güvenlik Başkanlığı, TR-26-0850 sayılı bildirimde açığı duyurdu ve uygulamanın en az 16.5’e yükseltilmesini tavsiye etti. CVE kaydı 18 Ağustos’ta yayımlandı, 19 Ağustos’ta güncellendi.

Kayıt FileOrbis Bilişim Hizmetleri Ticaret A.Ş. ürününü kapsadı. Başka bir FileOrbis ürünü veya ayrı bir saldırı türü bu kayda dahil edilmedi.

Saklı XSS oturum bağlamında çalışabiliyor

Saklı XSS, girdinin daha sonra başka bir kullanıcının tarayıcısında sayfa içeriği olarak görüntülenmesiyle ortaya çıkıyor. Düşük yetkili hesap ve kullanıcı etkileşimi şartları, açığın her anonim ziyaretçide aynı şekilde tetikleneceği anlamına gelmiyor.

16.5’e yükseltme çözüm eşiği olarak verildi. Güncelleme sonrasında kullanıcı girdilerinin temizlenmesi, yetkilerin sınırlandırılması ve yönetim oturumlarında şüpheli içeriklerin açılmaması ek savunma katmanları oluşturuyor.

Haber akışı