
Vulnérabilité de type Stored Cross-Site Scripting (XSS) identifiée dans CKFinder v1.4.3 via le téléchargement d'un fichier SVG malveillant entraînant l'exécution de scripts lors de l'aperçu du fichier.
Identifiant CVE : CVE-2025-63830
Une vulnérabilité de script intersite stocké (XSS) a été identifiée dans CKFinder v1.4.3.
Le problème réside dans la fonctionnalité de téléchargement de fichiers, qui ne parvient pas à nettoyer correctement les fichiers SVG contenant du contenu actif.
En conséquence, un attaquant peut exécuter du code JavaScript arbitraire dans le contexte du navigateur de la victime lorsque le fichier téléchargé est visualisé ou prévisualisé.
CKFinder v1.4.3 est vulnérable au script intersite stocké (XSS) dans sa fonctionnalité de téléchargement de fichiers.
Le téléchargement d'un fichier conçu contenant du code JavaScript entraîne une exécution de script persistante lorsque le fichier est ensuite consulté ou prévisualisé dans l'application.
Cela se produit parce que le fichier SVG est stocké et servi tel quel, permettant aux balises <script> intégrées, aux gestionnaires d'événements (par exemple, onload, onclick) ou aux éléments <foreignObject> de s'exécuter dans le contexte d'origine de l'application.
Content-Type: image/svg+xml; charset=UTF-8
Content-Disposition: attachment
X-Content-Type-Options: nosniff
Shubham Ghadge
Chercheur en sécurité / Consultant en sécurité applicative