CVE-2023-33977
किवी TCMS में अप्रतिबंधित फ़ाइल अपलोड के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)
- प्रकाशित
- 6 जून 2023
- अद्यतन
- 7 जन॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 56.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Kiwi TCMS मैन्युअल और स्वचालित दोनों प्रकार के परीक्षण के लिए एक ओपन सोर्स परीक्षण प्रबंधन प्रणाली है। Kiwi TCMS उपयोगकर्ताओं को परीक्षण योजनाओं, परीक्षण मामलों आदि में अनुलग्नक (attachments) अपलोड करने की अनुमति देता है। Kiwi TCMS के पुराने संस्करणों में संभावित रूप से खतरनाक फ़ाइलों को अपलोड होने से रोकने के लिए अपलोड वैलिडेटर और क्रॉस-साइट-स्क्रिप्टिंग हमलों को रोकने के लिए Content-Security-Policy परिभाषा पेश की गई थी। अपलोड सत्यापन जाँचें 100% मजबूत नहीं थीं, जिससे उन्हें दरकिनार करने और एक संभावित रूप से खतरनाक फ़ाइल अपलोड करने की संभावना बनी रही, जो ब्राउज़र में मनमाना JavaScript निष्पादन की अनुमति देती है। इसके अतिरिक्त, हमने पाया कि Nginx का `proxy_pass` निर्देश कुछ हेडर हटा देता है, जिससे रिवर्स प्रॉक्सी के पीछे सर्विस किए जाने पर Kiwi TCMS में निर्मित सुरक्षाएँ निष्प्रभावी हो जाती हैं। यह समस्या संस्करण 12.4 में संबोधित की गई है। उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। जो उपयोगकर्ता अपग्रेड नहीं कर सकते और Kiwi TCMS को रिवर्स प्रॉक्सी के पीछे सर्विस कर रहे हैं, उन्हें यह सुनिश्चित करना चाहिए कि अतिरिक्त हेडर मान अभी भी क्लाइंट ब्राउज़र तक पहुँचाए जाएँ। यदि वे प्रॉक्सी कॉन्फ़िगरेशन के भीतर उन्हें पुनर्परिभाषित नहीं कर रहे हैं।
स्रोत
1मीडियम पर और पढ़ें
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।