CVE-2021-29460
बिना सैनिटाइज़ किए अपलोड की गई SVG फ़ाइलों से क्रॉस-साइट स्क्रिप्टिंग (XSS)
- प्रकाशित
- 27 अप्रैल 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 28 अप्रैल 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 87.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Kirby एक ओपन सोर्स CMS है। एक एडिटर जिसके पास Kirby Panel तक लिखने की पहुँच है, वह एक SVG फ़ाइल अपलोड कर सकता है जिसमें `<script>` टैग जैसी हानिकारक सामग्री हो। उस फ़ाइल का सीधा लिंक साइट के अन्य उपयोगकर्ताओं या आगंतुकों को भेजा जा सकता है। यदि पीड़ित उस लिंक को ऐसे ब्राउज़र में खोलता है जहाँ वे Kirby में लॉग इन हैं, तो स्क्रिप्ट चलेगी और उदाहरण के लिए पीड़ित की अनुमतियों के साथ Kirby के API को अनुरोध भेज सकती है। यह भेद्यता गंभीर है यदि आपके प्रमाणित Panel उपयोगकर्ताओं के समूह में संभावित हमलावर हो सकते हैं, क्योंकि यदि उन्हें किसी व्यवस्थापक उपयोगकर्ता के Panel सत्र तक पहुँच मिल जाती है तो वे अपने विशेषाधिकार बढ़ा सकते हैं। आपकी साइट के आधार पर, अन्य JavaScript-संचालित हमले संभव हैं। Panel पहुँच के बिना आगंतुक केवल तभी इस हमले वेक्टर का उपयोग कर सकते हैं यदि आपकी साइट फ्रंटएंड फ़ॉर्म में SVG फ़ाइल अपलोड की अनुमति देती है और आप अपलोड की गई SVG फ़ाइलों को सैनिटाइज़ नहीं करते हैं। समस्या को Kirby 3.5.4 में ठीक कर दिया गया है। कृपया भेद्यता को ठीक करने के लिए इस या बाद के संस्करण में अपडेट करें। फ्रंटएंड अपलोड फ़ॉर्म को अलग से पैच करने की आवश्यकता है, यह इस बात पर निर्भर करता है कि वे अपलोड की गई फ़ाइल(फ़ाइलों) को कैसे संग्रहीत करते हैं। यदि आप `File::create()` का उपयोग करते हैं, तो आप 3.5.4+ पर अपडेट करके सुरक्षित हैं। एक कामचलाऊ उपाय के रूप में, आप अपने फ़ाइल ब्लूप्रिंट में SVG फ़ाइलों का अपलोड अक्षम कर सकते हैं।
स्रोत
1Sreenath Raghunathan · php · 28 अप्रैल 2021
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।