Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-61183 — 关于 VaahCMS 中通过不安全的 SVG 文件上传处理导致的存储型 XSS 漏洞的详细披露,包括利用流程、受影响的端点和针对安全研究人员的缓解策略。 | Kitploit
工具/GitHubGitHub/thawphone/cve-2025-61183
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试学习与教育
GitHubthawphone/cve-2025-61183

CVE-2025-61183

关于 VaahCMS 中通过不安全的 SVG 文件上传处理导致的存储型 XSS 漏洞的详细披露,包括利用流程、受影响的端点和针对安全研究人员的缓解策略。

查看仓库
6个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

[CVE-2025-61183] 通过不安全的 SVG 处理在用户头像上传中实现存储型 XSS

概述

在 vaahcms 中发现了一个存储型跨站脚本(XSS)漏洞,具体存在于 MediaController.php 中的文件上传逻辑与 UserBase.php 中的 storeAvatar() 方法之间的交互中,允许低权限的注册用户上传包含嵌入式 JavaScript 的恶意 SVG 文件。该漏洞源于文件存储发生在内容或 MIME 类型验证之前,导致恶意文件留在服务器上可预测且可公开访问的路径中。 该漏洞源于 MediaController.php 中的 upload() 方法

$path = $request->file($input_file_name) ->storeAs($request->folder_path, $upload_file_name); 允许攻击者指定目录路径,从而将恶意文件(如携带 XSS 的 SVG)直接放入 public/ 目录,使载荷可通过 Web 浏览器立即访问。

影响

成功利用该漏洞后,攻击者可以控制写入公共存储路径(/storage/media/YYYY/MM/<controlled-filename>.svg)的文件内容和文件名。如果该可公开访问的 SVG 随后被用户浏览器通过 ``、<object> 或构造的链接渲染,其中嵌入的脚本将执行,从而导致持久性 XSS。

受影响的产品和版本

  • 产品: VaahCMS
  • 受影响版本: 2.3.1

存在漏洞的端点

POST /backend/vaah/manage/media/upload

关键缺陷

  1. 竞态条件/时序问题: 文件在任何内容验证或 MIME 类型检查之前就已实际保存到磁盘。
  2. 可预测的路径: 恶意文件被保存在可预测的公共路径下:/storage/media/YYYY/MM/<controlled-filename>.svg。
  3. 无清理机制: 即使后端返回错误(例如 {"success": false, "errors": ["Unable to decode input"]}),文件仍然保留。

利用流程(概念验证)

  1. 攻击者创建一个特制的 SVG 文件(参见 POC.svg)。
  2. 攻击者向存在漏洞的端点发送请求,并控制文件名(例如 xss.svg)。
  3. 尽管后端响应失败,文件仍会被保存到磁盘,例如在 /storage/media/2025/08/xss.svg。
  4. 攻击者将链接或嵌入的路径(例如在论坛帖子或电子邮件中)发送给受害者,从而触发载荷。 POC

缓解措施/厂商响应

  • 厂商: VaahCMS
  • 状态: 已确认,修复待定
  • 临时缓解措施:
    • 在应用程序中完全禁用 SVG 文件上传
    • 在存储文件之前使用 MIME 类型检查实现服务端文件类型验证
    • 使用专门的 SVG 清理库(例如 PHP 的 enshrined/svg-sanitize)
    • 将上传的文件存储在 Web 根目录之外,并通过安全代理提供访问
    • 实现对未通过验证文件的自动清理

🔗 参考资料

  • https://github.com/webreinvent/vaahcms/issues/301

研究人员: Thaw Phone Nyo

披露日期: 2025/10/8

下载工具