CVE-2023-33977
Almacenamiento de cross site scripting (XSS) mediante carga de archivos sin restricciones en Kiwi TCMS
- Publicado
- 6 jun 2023
- Actualizado
- 7 ene 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NBajo · próximos 30 días
- Percentil
- 56,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Kiwi TCMS es un sistema de gestión de pruebas de código abierto tanto para pruebas manuales como automatizadas. Kiwi TCMS permite a los usuarios subir archivos adjuntos a planes de prueba, casos de prueba, etc. Las versiones anteriores de Kiwi TCMS habían introducido validadores de carga para evitar que se subieran archivos potencialmente peligrosos y una definición de Política de Seguridad de Contenido para prevenir ataques de cross-site scripting. Las comprobaciones de validación de carga no eran 100% robustas, lo que dejaba la posibilidad de eludirlas y subir un archivo potencialmente peligroso que permite la ejecución de JavaScript arbitrario en el navegador. Además, hemos descubierto que la directiva `proxy_pass` de Nginx eliminará algunos encabezados, anulando las protecciones integradas en Kiwi TCMS cuando se sirve detrás de un proxy inverso. Este problema se ha solucionado en la versión 12.4. Se recomienda a los usuarios que actualicen. Los usuarios que no puedan actualizar y que estén sirviendo Kiwi TCMS detrás de un proxy inverso deben asegurarse de que los valores de encabezado adicionales sigan pasándose al navegador del cliente. Si no es así, deben redefinirlos dentro de la configuración del proxy.
Fuentes
1Leer más en Medium
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.