CVE-2021-29460
Cross-Site-Scripting (XSS) durch nicht bereinigte hochgeladene SVG-Dateien
- Veröffentlicht
- 27.04.2021
- Aktualisiert
- 03.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 28.04.2021
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 87,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Kirby ist ein Open-Source-CMS. Ein Redakteur mit Schreibzugriff auf das Kirby-Panel kann eine SVG-Datei hochladen, die schädlichen Inhalt wie `<script>`-Tags enthält. Der direkte Link zu dieser Datei kann an andere Benutzer oder Besucher der Website gesendet werden. Wenn das Opfer diesen Link in einem Browser öffnet, in dem es bei Kirby angemeldet ist, wird das Skript ausgeführt und kann beispielsweise Anfragen an die Kirby-API mit den Berechtigungen des Opfers auslösen. Diese Sicherheitslücke ist kritisch, wenn Sie mögliche Angreifer in Ihrer Gruppe authentifizierter Panel-Benutzer haben, da diese ihre Berechtigungen erweitern können, wenn sie Zugriff auf die Panel-Sitzung eines Administrators erhalten. Abhängig von Ihrer Website sind andere JavaScript-gestützte Angriffe möglich. Besucher ohne Panel-Zugriff können diesen Angriffsvektor nur nutzen, wenn Ihre Website das Hochladen von SVG-Dateien in Frontend-Formularen erlaubt und Sie hochgeladene SVG-Dateien nicht bereits bereinigen. Das Problem wurde in Kirby 3.5.4 behoben. Bitte aktualisieren Sie auf diese oder eine neuere Version, um die Sicherheitslücke zu beheben. Frontend-Upload-Formulare müssen je nachdem, wie sie die hochgeladenen Dateien speichern, separat gepatcht werden. Wenn Sie `File::create()` verwenden, sind Sie durch die Aktualisierung auf 3.5.4+ geschützt. Als Workaround können Sie das Hochladen von SVG-Dateien in Ihren Datei-Blueprints deaktivieren.
Quellen
1Sreenath Raghunathan · php · 28.04.2021
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.