CVE-2021-29460
高已发布
来自未净化上传 SVG 文件的跨站脚本(XSS)
- 已发布
- 2021年4月27日
- 已更新
- 2024年8月3日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2021年4月28日
初级CVSS
7.6/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N3.2%
低 · 未来 30 天
- 百分位
- 87.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Kirby 是一个开源 CMS。拥有 Kirby Panel 写入权限的编辑器可以上传包含有害内容(如 `<script>` 标签)的 SVG 文件。该文件的直接链接可以发送给站点的其他用户或访客。如果受害者在已登录 Kirby 的浏览器中打开该链接,脚本将运行,并可能利用受害者的权限触发对 Kirby API 的请求。如果你所在群体的已认证 Panel 用户中可能存在潜在攻击者,则该漏洞非常严重,因为一旦他们获得管理员用户的 Panel 会话访问权,就可以提升其权限。根据你的站点情况,也可能发生其他基于 JavaScript 的攻击。只有在你的站点允许在前端表单中上传 SVG 文件,并且你尚未对上传的 SVG 文件进行清理时,没有 Panel 访问权限的访客才能利用此攻击向量。该问题已在 Kirby 3.5.4 中修复。请更新到此版本或更高版本以修复该漏洞。前端上传表单需要根据其存储上传文件的方式单独修补。如果你使用 `File::create()`,则通过更新到 3.5.4+ 即可受到保护。作为临时解决方案,你可以在文件 blueprints 中禁用 SVG 文件的上传。
来源
1Sreenath Raghunathan · php · 2021年4月28日
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。