CVE-2023-33977
Stored Cross-Site-Scripting (XSS) über uneingeschränkten Datei-Upload in Kiwi TCMS
- Veröffentlicht
- 06.06.2023
- Aktualisiert
- 07.01.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 56,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Kiwi TCMS ist ein Open-Source-Testmanagementsystem für manuelles und automatisiertes Testen. Kiwi TCMS ermöglicht es Benutzern, Anhänge zu Testplänen, Testfällen usw. hochzuladen. Frühere Versionen von Kiwi TCMS hatten Upload-Validatoren eingeführt, um das Hochladen potenziell gefährlicher Dateien zu verhindern, sowie eine Content-Security-Policy-Definition, um Cross-Site-Scripting-Angriffe zu verhindern. Die Upload-Validierungsprüfungen waren nicht zu 100 % robust, was die Möglichkeit ließ, sie zu umgehen und eine potenziell gefährliche Datei hochzuladen, die die Ausführung beliebigen JavaScripts im Browser ermöglicht. Darüber hinaus haben wir entdeckt, dass Nginx' `proxy_pass`-Direktive einige Header entfernt, wodurch die in Kiwi TCMS eingebauten Schutzmechanismen neutralisiert werden, wenn es hinter einem Reverse-Proxy bereitgestellt wird. Dieses Problem wurde in Version 12.4 behoben. Benutzer werden gebeten, ein Upgrade durchzuführen. Benutzer, die kein Upgrade durchführen können und Kiwi TCMS hinter einem Reverse-Proxy bereitstellen, sollten sicherstellen, dass zusätzliche Header-Werte weiterhin an den Client-Browser übergeben werden. Wenn dies nicht der Fall ist, müssen sie diese innerhalb der Proxy-Konfiguration neu definieren.
Quellen
1Weiterlesen auf Medium
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.