CVE-2023-33977
Stored cross site scripting (XSS) tramite caricamento file senza restrizioni in Kiwi TCMS
- Pubblicato
- 6 giu 2023
- Aggiornato
- 7 gen 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 56,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Kiwi TCMS è un sistema open source di gestione dei test sia per test manuali che automatizzati. Kiwi TCMS consente agli utenti di caricare allegati a piani di test, casi di test, ecc. Le versioni precedenti di Kiwi TCMS avevano introdotto validatori di upload al fine di prevenire il caricamento di file potenzialmente pericolosi e una definizione di Content-Security-Policy per prevenire attacchi di cross-site scripting. I controlli di validazione degli upload non erano robusti al 100%, il che lasciava la possibilità di aggirarli e caricare un file potenzialmente pericoloso che consente l'esecuzione di JavaScript arbitrario nel browser. Inoltre abbiamo scoperto che la direttiva `proxy_pass` di Nginx rimuove alcune intestazioni, annullando le protezioni integrate in Kiwi TCMS quando servito dietro un reverse proxy. Questo problema è stato risolto nella versione 12.4. Si consiglia agli utenti di eseguire l'aggiornamento. Gli utenti che non possono aggiornare e che servono Kiwi TCMS dietro un reverse proxy dovrebbero assicurarsi che i valori di intestazione aggiuntivi vengano comunque passati al browser del client. Se non lo sono, ridefinendoli all'interno della configurazione del proxy.
Fonti
1Leggi tutto su Medium
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.