
CKFinder v1.4.3에서 악성 SVG 파일 업로드를 통해 Stored Cross-Site Scripting (XSS) 취약점이 발견되었으며, 파일 미리보기 시 스크립트 실행으로 이어집니다.
CVE ID: CVE-2025-63830
CKFinder v1.4.3에서 저장형 크로스 사이트 스크립팅(XSS) 취약점이 발견되었습니다.
문제는 파일 업로드 기능에 있으며, 활성 콘텐츠가 포함된 SVG 파일을 제대로 검증하지 못합니다.
그 결과 공격자는 업로드된 파일을 열람하거나 미리보기할 때 피해자 브라우저의 맥락에서 임의의 JavaScript 코드를 실행할 수 있습니다.
CKFinder v1.4.3은 파일 업로드 기능에서 **저장형 크로스 사이트 스크립팅(XSS)**에 취약합니다.
JavaScript 코드가 포함된 조작된 SVG 파일을 업로드하면, 나중에 애플리케이션에서 해당 파일에 접근하거나 미리보기할 때 지속적인 스크립트 실행이 발생합니다.
이는 SVG 파일이 그대로 저장되고 제공되어, 포함된 <script> 태그, 이벤트 핸들러(예: onload, onclick) 또는 요소가 애플리케이션의 오리진 맥락에서 실행될 수 있기 때문입니다.
<foreignObject>Content-Type: image/svg+xml; charset=UTF-8
Content-Disposition: attachment
X-Content-Type-Options: nosniff
Shubham Ghadge
보안 연구원 / 애플리케이션 보안 컨설턴트