CVE-2023-33977
Armazenamento de cross-site scripting (XSS) via upload de arquivo sem restrições no Kiwi TCMS
- Publicado
- 6 de jun. de 2023
- Atualizado
- 7 de jan. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 56,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Kiwi TCMS Kiwi TCMS é um sistema de gerenciamento de testes de código aberto para testes manuais e automatizados. O Kiwi TCMS permite que os usuários façam upload de anexos para planos de teste, casos de teste, etc. Versões anteriores do Kiwi TCMS introduziram validadores de upload para impedir que arquivos potencialmente perigosos fossem enviados e a definição de Content-Security-Policy para prevenir ataques de cross-site-scripting. As verificações de validação de upload não eram 100% robustas, o que deixava a possibilidade de contorná-las e enviar um arquivo potencialmente perigoso que permite a execução de JavaScript arbitrário no navegador. Além disso, descobrimos que a diretiva `proxy_pass` do Nginx removerá alguns cabeçalhos, anulando as proteções incorporadas ao Kiwi TCMS quando servido atrás de um proxy reverso. Este problema foi resolvido na versão 12.4. Os usuários são aconselhados a atualizar. Os usuários que não puderem atualizar e que estejam servindo o Kiwi TCMS atrás de um proxy reverso devem garantir que valores de cabeçalho adicionais ainda sejam passados ao navegador do cliente. Se não estiverem, devem redefini-los dentro da configuração do proxy.
Fontes
1Leia mais no Medium
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.