
Weiterlesen auf Medium
Dieses Repository behandelt die entdeckte Stored-XSS-Schwachstelle in der Anwendung kiwitcms/kiwi, der die Kennung CVE-2023-33977 zugewiesen wurde. Die Schwachstelle ermöglicht die Ausführung schädlicher Skripte über den Upload von SVG-Dateien. Wenn eine SVG-Datei, die die Nutzlast enthält, hochgeladen wird, wird das Skript im Kontext des Browsers des Opfers ausgeführt, was potenziell zu Datendiebstahl, Kontokompromittierung und der Verbreitung von Malware führen kann.
Ein detaillierter Proof of Concept für diese Schwachstelle ist im folgenden Video zu finden:
Die Auswirkungen dieser Schwachstelle sind erheblich und stellen ein ernstes Risiko für die Sicherheit und Integrität der Anwendung kiwitcms/kiwi dar. Angreifer können diese Schwachstelle ausnutzen, um bösartige Skripte in die Website einzuschleusen, was ihnen möglicherweise ermöglicht, sensible Informationen zu stehlen, Benutzersitzungen zu übernehmen, die Website zu verunstalten, Inhalte zu manipulieren und Phishing-Angriffe zu starten. Diese Aktionen können zu Reputationsschäden, kompromittierten Benutzerkonten und der Verbreitung von Malware im gesamten System führen.
Weitere Details zu dieser Schwachstelle finden Sie in den folgenden Ressourcen:
Sie können mir auch für Updates zu meiner Forschung und anderen sicherheitsrelevanten Themen folgen:
Lasst uns die Sicherheit priorisieren und unsere Systeme vor potenziellen Bedrohungen schützen. Bleibt wachsam! 💻🔒