本仓库针对在 kiwitcms/kiwi 应用中发现并被分配了 CVE-2023-33977 标识符的存储型 XSS 漏洞进行了说明。该漏洞允许通过 SVG 文件上传执行恶意脚本。当上传包含恶意载荷的 SVG 文件时,脚本会在受害者浏览器的上下文中执行,可能导致数据窃取、账户失陷以及恶意软件的传播。
有关此漏洞的详细概念验证可参阅以下视频:
该漏洞影响重大,对 kiwitcms/kiwi 应用的安全性和完整性构成严重威胁。攻击者可利用该漏洞向网站注入恶意脚本,从而窃取敏感信息、劫持用户会话、篡改网站、操纵内容并发起钓鱼攻击。这些行为可能导致声誉受损、用户账户失陷以及恶意软件在整个系统中的传播。
有关此漏洞的更多详情,请参阅以下资源:
你也可以关注我,获取我的研究和其他安全相关主题的最新动态:
让我们将安全置于首位,保护我们的系统免受潜在威胁。保持警惕!💻🔒