CVE-2023-37269
Winter CMS vulnerable a XSS almacenado mediante la carga privilegiada de un archivo SVG
- Publicado
- 7 jul 2023
- Actualizado
- 13 feb 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 15 jul 2023
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 85,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Winter es un sistema de gestión de contenidos (CMS) gratuito y de código abierto basado en el framework PHP Laravel. Los usuarios con el permiso `backend.manage_branding` pueden subir SVGs como logotipo de la aplicación. Antes de la versión 1.2.3, las subidas de SVG no se sanitizaban, lo que podría haber permitido un ataque de cross-site scripting (XSS) almacenado. Para explotar la vulnerabilidad, un atacante ya necesitaría tener permisos de nivel desarrollador o superusuario en Winter CMS. Esto significa que ya tendrían un amplio acceso y control dentro del sistema. Además, para ejecutar el XSS, el atacante tendría que convencer a la víctima de visitar directamente la URL del SVG cargado maliciosamente, y la aplicación tendría que estar utilizando almacenamiento local, donde los archivos subidos se sirven bajo el mismo dominio que la propia aplicación en lugar de un CDN. Esto se debe a que todos los SVG en Winter CMS se renderizan a través de una etiqueta `img`, lo que impide que cualquier payload se ejecute directamente. Estos dos factores limitan significativamente el daño potencial de esta vulnerabilidad. Este problema se ha corregido en v1.2.3 mediante la inclusión de soporte completo para subidas de SVG y la sanitización automática de los archivos SVG subidos. Como solución alternativa, se pueden aplicar los parches manualmente.
Fuentes
1abhishek morla · php · 15 jul 2023
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.