CVE-2023-37269
Winter CMS anfällig für gespeichertes XSS durch privilegierten Upload von SVG-Dateien
- Veröffentlicht
- 07.07.2023
- Aktualisiert
- 13.02.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 15.07.2023
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 85,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Winter ist ein kostenloses Content-Management-System (CMS) mit offenem Quellcode, das auf dem Laravel-PHP-Framework basiert. Benutzer mit der Berechtigung `backend.manage_branding` können SVGs als Anwendungslogo hochladen. Vor Version 1.2.3 wurden SVG-Uploads nicht bereinigt, was einen gespeicherten Cross-Site-Scripting-Angriff (XSS) hätte ermöglichen können. Um die Schwachstelle auszunutzen, müsste ein Angreifer bereits über Berechtigungen auf Entwickler- oder Superuser-Ebene in Winter CMS verfügen. Das bedeutet, dass sie bereits umfassenden Zugriff und Kontrolle innerhalb des Systems hätten. Zusätzlich müsste der Angreifer, um das XSS auszuführen, das Opfer dazu bringen, die URL des bösartig hochgeladenen SVG direkt zu besuchen, und die Anwendung müsste lokalen Speicher verwenden, bei dem hochgeladene Dateien unter derselben Domain wie die Anwendung selbst statt über ein CDN ausgeliefert werden. Das liegt daran, dass alle SVGs in Winter CMS über ein `img`-Tag gerendert werden, was verhindert, dass jegliche Payloads direkt ausgeführt werden. Diese beiden Faktoren begrenzen den potenziellen Schaden dieser Schwachstelle erheblich. Dieses Problem wurde in v1.2.3 durch die Aufnahme vollständiger Unterstützung für SVG-Uploads und die automatische Bereinigung hochgeladener SVG-Dateien behoben. Als Problemumgehung können die Patches manuell angewendet werden.
Quellen
1abhishek morla · php · 15.07.2023
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.