CVE-2023-33977
Cross-site scripting (XSS) stocké via téléchargement de fichier non restreint dans Kiwi TCMS
- Publié
- 6 juin 2023
- Mise à jour
- 7 janv. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 56,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Kiwi TCMS est un système open source de gestion des tests pour les tests manuels et automatisés. Kiwi TCMS permet aux utilisateurs de téléverser des pièces jointes vers les plans de test, les cas de test, etc. Les versions antérieures de Kiwi TCMS avaient introduit des validateurs de téléversement afin d'empêcher le téléversement de fichiers potentiellement dangereux, ainsi qu'une définition de Content-Security-Policy pour prévenir les attaques de type cross-site-scripting. Les contrôles de validation du téléversement n'étaient pas robustes à 100 %, ce qui laissait la possibilité de les contourner et de téléverser un fichier potentiellement dangereux permettant l'exécution de JavaScript arbitraire dans le navigateur. De plus, nous avons découvert que la directive `proxy_pass` de Nginx supprime certains en-têtes, annulant ainsi les protections intégrées à Kiwi TCMS lorsqu'il est servi derrière un proxy inverse. Ce problème a été corrigé dans la version 12.4. Les utilisateurs sont invités à mettre à jour. Les utilisateurs qui ne peuvent pas mettre à jour et qui servent Kiwi TCMS derrière un proxy inverse doivent s'assurer que les valeurs d'en-tête supplémentaires sont toujours transmises au navigateur du client. Si ce n'est pas le cas, ils doivent les redéfinir dans la configuration du proxy.
Sources
1Lire la suite sur Medium
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.