CVE-2021-29460
Cross-site scripting (XSS) à partir de fichiers SVG téléversés non assainis
- Publié
- 27 avr. 2021
- Mise à jour
- 3 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 28 avr. 2021
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:NFaible · 30 prochains jours
- Percentile
- 87,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Kirby est un CMS open source. Un éditeur disposant d'un accès en écriture au panneau Kirby peut téléverser un fichier SVG contenant du contenu nuisible comme des balises `<script>`. Le lien direct vers ce fichier peut être envoyé à d'autres utilisateurs ou visiteurs du site. Si la victime ouvre ce lien dans un navigateur où elle est connectée à Kirby, le script s'exécutera et pourra, par exemple, déclencher des requêtes vers l'API Kirby avec les permissions de la victime. Cette vulnérabilité est critique si vous pourriez avoir des attaquants potentiels dans votre groupe d'utilisateurs authentifiés du panneau, car ils peuvent élever leurs privilèges s'ils accèdent à la session du panneau d'un utilisateur administrateur. Selon votre site, d'autres attaques basées sur JavaScript sont possibles. Les visiteurs sans accès au panneau ne peuvent utiliser ce vecteur d'attaque que si votre site autorise le téléversement de fichiers SVG dans des formulaires frontaux et que vous ne nettoyez pas déjà les fichiers SVG téléversés. Le problème a été corrigé dans Kirby 3.5.4. Veuillez mettre à jour vers cette version ou une version ultérieure pour corriger la vulnérabilité. Les formulaires de téléversement frontaux doivent être corrigés séparément selon la façon dont ils stockent le(s) fichier(s) téléversé(s). Si vous utilisez `File::create()`, vous êtes protégé en mettant à jour vers 3.5.4+. En guise de contournement, vous pouvez désactiver le téléversement des fichiers SVG dans vos blueprints de fichiers.
Sources
1Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.