CRITICAL🇬🇧 English

CVE-2020-19825

XSS w Kimai 2 umożliwiający eskalację uprawnień

CVSS 9.6v3.1pub. 2023-02-15upd. 2025-03-19

W aplikacji Kimai 2 w wersji 1.30.0 wykryto podatność typu Cross Site Scripting (XSS) w komponencie MarkdownExtension. Podatność pozwala atakującemu na eskalację uprawnień w aplikacji.

Pokaż oryginał (EN)

Cross Site Scripting (XSS) vulnerability in kevinpapst kimai2 1.30.0 in /src/Twig/Runtime/MarkdownExtension.php, allows attackers to gain escalated privileges.

🤖 Analiza AI
Jak działa

Podatność znajduje się w pliku /src/Twig/Runtime/MarkdownExtension.php, który odpowiada za przetwarzanie treści w formacie Markdown. Nieodpowiednia walidacja lub sanityzacja danych wejściowych pozwala atakującemu na wstrzyknięcie złośliwego kodu JavaScript do renderowanej strony. Atak wymaga interakcji ofiary (np. kliknięcia w spreparowany link lub wyświetlenia strony z osadzonym payloadem), a jego skutki wykraczają poza domenę źródłową (Scope: Changed).

Skutki

Atakujący może uzyskać eskalację uprawnień w aplikacji Kimai 2, a także potencjalnie przejąć sesję zalogowanego użytkownika lub wykonać nieautoryzowane działania w jego imieniu. Wysoki wynik CVSS wskazuje na możliwość naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — poprawka została wprowadzona w ramach pull request #962 w repozytorium GitHub kevinpapst/kimai2.

Kogo dotyczy

Kimai 2 (kevinpapst/kimai2) w wersji 1.30.0

Uwagi

Podatność została opublikowana w lutym 2023 roku, mimo że dotyczy wersji 1.30.0. Poprawka dostępna jest w pull request #962 repozytorium kevinpapst/kimai2 na GitHub.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Kimai

    APP
    Kimai
    1.30.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2023-53957HIGH8.5ten sam produkt

Kimai 1.30.10 contains a SameSite cookie vulnerability that allows attackers to steal user session cookies thr...

CVE-2023-46245HIGH7.2ten sam produkt

Kimai is a web-based multi-user time-tracking application. Versions prior to 2.1.0 are vulnerable to a Server-...

CVE-2021-43515HIGH7.8ten sam produkt

CSV Injection (aka Excel Macro Injection or Formula Injection) exists in creating new timesheet in Kimai. By f...

CVE-2026-42267MEDIUM5.4ten sam produkt

Kimai to otwarte oprogramowanie do śledzenia czasu pracy. W wersjach od 2.27.0 do przed 2.54.0, każdy użytkown...

CVE-2026-44298MEDIUM4.1ten sam produkt

Kimai jest open-source'ową aplikacją do śledzenia czasu pracy. W wersjach od 2.32.0 do przed wersją 2.56.0, uż...