CVE-2023-37269
Winter CMS معرّضة لثغرة XSS مخزّنة عبر رفع ملف SVG بصلاحيات مميّزة
- تم النشر
- 07/07/2023
- محدث
- 13/02/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 15/07/2023
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 85.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Winter هو نظام إدارة محتوى (CMS) مجاني ومفتوح المصدر مبني على إطار عمل Laravel PHP. يمكن للمستخدمين الذين يمتلكون صلاحية `backend.manage_branding` رفع ملفات SVG كشعار للتطبيق. قبل الإصدار 1.2.3، لم تكن ملفات SVG التي يتم رفعها تخضع للتعقيم، مما قد يسمح بهجوم برمجة نصية عبر المواقع (XSS) من النوع المخزّن. لاستغلال الثغرة، يحتاج المهاجم مسبقًا إلى صلاحيات على مستوى المطور أو المستخدم الفائق في Winter CMS. وهذا يعني أنهم يمتلكون بالفعل وصولًا وتحكمًا واسعًا داخل النظام. بالإضافة إلى ذلك، لتنفيذ هجوم XSS، يحتاج المهاجم إلى إقناع الضحية بزيارة عنوان URL الخاص بملف SVG المُرفع ضارًا بشكل مباشر، كما يجب أن يكون التطبيق يستخدم التخزين المحلي حيث يتم تقديم الملفات المرفوعة من نفس نطاق التطبيق نفسه بدلاً من شبكة توصيل المحتوى (CDN). وذلك لأن جميع ملفات SVG في Winter CMS تُعرض عبر وسم `img`، مما يمنع تنفيذ أي حمولات مباشرةً. يحد هذان العاملان بشكل كبير من الضرر المحتمل لهذه الثغرة. تم إصلاح هذه المشكلة في الإصدار v1.2.3 من خلال تضمين دعم كامل لرفع ملفات SVG وتعقيمها تلقائيًا بعد الرفع. كحل بديل، يمكن تطبيق التصحيحات يدويًا.
المصادر
1abhishek morla · php · 15/07/2023
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.