
Leer más en Medium
Este repositorio aborda la vulnerabilidad de XSS almacenado descubierta en la aplicación kiwitcms/kiwi, a la que se le asignó el identificador CVE-2023-33977. La vulnerabilidad permite la ejecución de scripts maliciosos mediante la carga de archivos SVG. Cuando se carga un archivo SVG que contiene el payload, el script se ejecuta en el contexto del navegador de la víctima, lo que potencialmente puede provocar el robo de datos, el compromiso de cuentas y la distribución de malware.
Una prueba de concepto detallada de esta vulnerabilidad se puede encontrar en el siguiente vídeo:
El impacto de esta vulnerabilidad es significativo y representa un grave riesgo para la seguridad e integridad de la aplicación kiwitcms/kiwi. Los atacantes pueden aprovechar esta vulnerabilidad para inyectar scripts maliciosos en el sitio web, lo que potencialmente les permite robar información sensible, secuestrar sesiones de usuario, desfigurar el sitio web, manipular contenido y lanzar ataques de phishing. Estas acciones pueden provocar daños a la reputación, comprometer cuentas de usuario y la diseminación de malware en todo el sistema.
Para más detalles sobre esta vulnerabilidad, consulte los siguientes recursos:
También puedes seguirme para estar al día sobre mi investigación y otros temas relacionados con la seguridad:
Prioricemos la seguridad y protejamos nuestros sistemas de posibles amenazas. ¡Mantente vigilante! 💻🔒