CVE ID: CVE-2025-63830
在 CKFinder v1.4.3 中发现了一个存储型跨站脚本(XSS)漏洞。
该问题存在于 文件上传 功能中,其未能正确清理包含活动内容的 SVG 文件。
因此,当上传的文件被查看或预览时,攻击者可以在受害者浏览器的上下文中执行任意 JavaScript 代码。
CKFinder v1.4.3 的 文件上传 功能存在 存储型跨站脚本(XSS) 漏洞。
上传包含 JavaScript 代码的特制 SVG 文件后,当该文件稍后在应用程序中被访问或预览时,会导致持久性脚本执行。
这是因为 SVG 文件按原样存储和提供,允许嵌入的 <script> 标签、事件处理程序(例如 onload、onclick)或 <foreignObject> 元素在应用程序的来源上下文中执行。
Content-Type: image/svg+xml; charset=UTF-8
Content-Disposition: attachment
X-Content-Type-Options: nosniff
Shubham Ghadge
安全研究员 / 应用程序安全顾问