CVE-2021-29460
Межсайтовый скриптинг (XSS) из-за несанитизированных загруженных SVG-файлов
- Опубликовано
- 27 апр. 2021 г.
- Обновлено
- 3 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 28 апр. 2021 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 87,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Kirby — это CMS с открытым исходным кодом. Редактор с правом записи в Kirby Panel может загрузить SVG-файл, содержащий вредоносный контент, например теги `<script>`. Прямую ссылку на этот файл можно отправить другим пользователям или посетителям сайта. Если жертва откроет эту ссылку в браузере, где она авторизована в Kirby, скрипт выполнится и сможет, например, отправлять запросы к API Kirby с правами жертвы. Эта уязвимость критична, если среди ваших аутентифицированных пользователей Panel могут оказаться потенциальные злоумышленники: они смогут повысить свои привилегии, получив доступ к сессии администратора в Panel. В зависимости от вашего сайта возможны и другие атаки на основе JavaScript. Посетители без доступа к Panel могут использовать этот вектор атаки, только если ваш сайт разрешает загрузку SVG-файлов в формах на фронтенде и вы не санируете загруженные SVG-файлы. Проблема исправлена в Kirby 3.5.4. Пожалуйста, обновитесь до этой или более поздней версии, чтобы устранить уязвимость. Формы загрузки на фронтенде необходимо исправить отдельно, в зависимости от того, как они хранят загруженные файлы. Если вы используете `File::create()`, вы защищены после обновления до версии 3.5.4+. В качестве обходного пути можно отключить загрузку SVG-файлов в ваших файловых блюпринтах.
Источники
1Sreenath Raghunathan · php · 28 апр. 2021 г.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.