Description
A vulnerability was found in Ascensio System SIA OnlyOffice up to 12.7.0. This issue affects some unknown processing of the file /Products/Projects/Messages.aspx of the component SVG Image Handler. Performing manipulation results in cross site scripting. The attack may be initiated remotely. The exploit has been made public and could be used. The vendor was informed early about this issue and replied: "We are already working on this case, and the issues will be resolved in one of the upcoming patches."
In Ascensio System SIA OnlyOffice bis 12.7.0 wurde eine Schwachstelle gefunden. Es geht um eine nicht näher bekannte Funktion der Datei /Products/Projects/Messages.aspx der Komponente SVG Image Handler. Durch Manipulation mit unbekannten Daten kann eine cross site scripting-Schwachstelle ausgenutzt werden. Der Angriff kann über das Netzwerk angegangen werden. Die Ausnutzung wurde veröffentlicht und kann verwendet werden.
Problem types
Product status
12.1
12.2
12.3
12.4
12.5
12.6
12.7.0
Timeline
| 2025-09-11: | Advisory disclosed |
| 2025-09-11: | VulDB entry created |
| 2025-09-11: | VulDB entry last update |
Credits
0xHamy (VulDB User)
References
vuldb.com/?id.323614 (VDB-323614 | Ascensio System SIA OnlyOffice SVG Image Messages.aspx cross site scripting)
vuldb.com/?ctiid.323614 (VDB-323614 | CTI Indicators (IOB, IOC, TTP, IOA))
vuldb.com/?submit.635870 (Submit #635870 | Ascensio System SIA OnlyOffice Community Server 12.7.0 Cross Site Scripting)
hkohi.ca/vulnerability/20