PT-2022-28279 · Kirby · Kirby

Publicado

2022-08-30

·

Atualizado

2022-08-30

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do Kirby anteriores à 3.5.8.1
Versões do Kirby anteriores à 3.6.6.1
Versões do Kirby anteriores à 3.7.4
Descrição
O cross-site scripting (XSS) permite a execução de código JavaScript dentro da sessão do Painel do próprio usuário ou de outros usuários. Essa vulnerabilidade é crítica se os potenciais invasores estiverem entre os usuários autenticados do Painel, pois eles podem escalar seus privilégios acessando a sessão do Painel de um usuário administrador. O problema decorre da renderização HTML do Painel de tags novas ou editadas, bem como de tags personalizadas do arquivo de conteúdo, nos campos de tags e de seleção múltipla. Isso permite que invasores com acesso ao Painel armazenem código HTML malicioso em uma tag, que é então renderizada pelo navegador da vítima. Ataques XSS autoinfligidos também são possíveis no campo de tags. Visitantes sem acesso ao Painel só podem usar esse vetor de ataque se o site permitir a alteração do conteúdo de um campo de tags ou de seleção múltipla a partir de um formulário front-end.
Recomendações
Para versões do Kirby anteriores à 3.5.8.1, atualize para a versão 3.5.8.1 ou posterior.
Para versões do Kirby anteriores à 3.6.6.1, atualize para a versão 3.6.6.1 ou posterior.
Para versões do Kirby anteriores à 3.7.4, atualize para a versão 3.7.4 ou posterior.
Como solução temporária, considere desativar os campos de tags e seleção múltipla removendo os comentários em todos os blueprints.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-RV3R-VQJJ-8C76

Produtos afetados

Kirby