CVE-2021-29460
Cross-site scripting (XSS) a partir de arquivos SVG enviados sem sanitização
- Publicado
- 27 de abr. de 2021
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 28 de abr. de 2021
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 87,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Kirby é um CMS de código aberto. Um editor com acesso de escrita ao Painel Kirby pode enviar um arquivo SVG que contenha conteúdo prejudicial, como tags `<script>`. O link direto para esse arquivo pode ser enviado a outros usuários ou visitantes do site. Se a vítima abrir esse link em um navegador onde esteja conectada ao Kirby, o script será executado e poderá, por exemplo, disparar requisições para a API do Kirby com as permissões da vítima. Essa vulnerabilidade é crítica se você puder ter possíveis atacantes no seu grupo de usuários autenticados do Painel, pois eles podem elevar seus privilégios se obtiverem acesso à sessão do Painel de um usuário administrador. Dependendo do seu site, outros ataques baseados em JavaScript são possíveis. Visitantes sem acesso ao Painel só podem usar esse vetor de ataque se o seu site permitir o upload de arquivos SVG em formulários de frontend e você ainda não sanitizar os arquivos SVG enviados. O problema foi corrigido no Kirby 3.5.4. Atualize para esta ou uma versão posterior para corrigir a vulnerabilidade. Formulários de upload no frontend precisam ser corrigidos separadamente, dependendo de como armazenam o(s) arquivo(s) enviado(s). Se você usar `File::create()`, estará protegido ao atualizar para 3.5.4+. Como alternativa, você pode desabilitar o upload de arquivos SVG em seus blueprints de arquivos.
Fontes
1Sreenath Raghunathan · php · 28 de abr. de 2021
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.