CVE-2023-37269
Winter CMS vulnerável a XSS armazenado através de upload privilegiado de arquivo SVG
- Publicado
- 7 de jul. de 2023
- Atualizado
- 13 de fev. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 15 de jul. de 2023
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 85,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Winter é um sistema de gerenciamento de conteúdo (CMS) gratuito e de código aberto baseado no framework PHP Laravel. Usuários com a permissão `backend.manage_branding` podem enviar SVGs como logotipo do aplicativo. Antes da versão 1.2.3, os uploads de SVG não eram higienizados, o que poderia ter permitido um ataque de script entre sites (XSS) armazenado. Para explorar a vulnerabilidade, um atacante já precisaria ter permissões de nível de desenvolvedor ou superusuário no Winter CMS. Isso significa que eles já teriam amplo acesso e controle dentro do sistema. Além disso, para executar o XSS, o atacante precisaria convencer a vítima a visitar diretamente a URL do SVG maliciosamente enviado, e o aplicativo teria que estar usando armazenamento local, onde os arquivos enviados são servidos sob o mesmo domínio do aplicativo em vez de um CDN. Isso ocorre porque todos os SVGs no Winter CMS são renderizados por meio de uma tag `img`, o que impede que qualquer payload seja executado diretamente. Esses dois fatores limitam significativamente o dano potencial dessa vulnerabilidade. Esse problema foi corrigido na v1.2.3 com a inclusão de suporte completo para uploads de SVG e higienização automática dos arquivos SVG enviados. Como medida alternativa, é possível aplicar os patches manualmente.
Fontes
1abhishek morla · php · 15 de jul. de 2023
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.