CRITICAL🇬🇧 English

CVE-2022-27139

Ghost v4.39.0 — przesyłanie plików SVG z potencjalnym wykonaniem kodu po stronie klienta

CVSS 9.8v3.1pub. 2022-04-12upd. 2024-11-21

W module przesyłania plików aplikacji Ghost w wersji v4.39.0 zidentyfikowano podatność typu arbitrary file upload (CWE-434), polegającą na możliwości wgrania spreparowanego pliku SVG. Istotne zastrzeżenie: producent (Ghost) kwestionuje klasyfikację tej podatności jako RCE, wskazując, że przesyłanie plików SVG jest dostępne wyłącznie dla zaufanych, uwierzytelnionych użytkowników, a pliki SVG nie są wykonywalane na serwerze.

Pokaż oryginał (EN)

An arbitrary file upload vulnerability in the file upload module of Ghost v4.39.0 allows attackers to execute arbitrary code via a crafted SVG file. NOTE: Vendor states that as outlined in Ghost's security documentation, upload of SVGs is only possible by trusted authenticated users. The uploading of SVG files to Ghost does not represent a remote code execution vulnerability. SVGs are not executable on the server, and may only execute javascript in a client's browser - this is expected and intentional functionality

🤖 Analiza AI
Jak działa

Atakujący posiadający dostęp do funkcji przesyłania plików może wgrać spreparowany plik SVG zawierający osadzony kod JavaScript. Kod ten nie jest wykonywany po stronie serwera, lecz może być uruchamiany w przeglądarce innych użytkowników przeglądających treści zawierające wgrany plik. Producent podkreśla, że taka funkcjonalność jest zamierzona i udokumentowana — przesyłanie SVG jest ograniczone do zaufanych, uwierzytelnionych użytkowników, co zgodnie z modelem bezpieczeństwa Ghost nie stanowi podatności RCE.

Skutki

Potencjalnie atakujący (wyłącznie uwierzytelniony i zaufany użytkownik) może doprowadzić do wykonania złośliwego kodu JavaScript w przeglądarkach innych użytkowników odwiedzających witrynę. Według producenta nie istnieje możliwość zdalnego wykonania kodu po stronie serwera.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie uprawnień do przesyłania plików wyłącznie do niezbędnego minimum oraz weryfikację zaufanych użytkowników mających dostęp do modułu upload zgodnie z dokumentacją bezpieczeństwa Ghost.

Kogo dotyczy

Ghost v4.39.0

Uwagi

Producent Ghost oficjalnie zakwestionował klasyfikację tej podatności jako RCE. Zgodnie z dokumentacją bezpieczeństwa Ghost, przesyłanie plików SVG jest dozwolone wyłącznie dla zaufanych, uwierzytelnionych użytkowników i nie stanowi luki umożliwiającej zdalne wykonanie kodu po stronie serwera. Przypisany wynik CVSS 9.8 (CRITICAL) może być zawyżony w kontekście rzeczywistego ryzyka.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ghost

    APP
    Ghost
    4.39.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-26980CRITICAL9.4PL ✓ten sam produkt

Ghost CMS: nieuwierzytelniony odczyt bazy danych przez SQL injection

CVE-2024-34451CRITICAL9.1PL ✓ten sam produkt

Ghost CMS – obejście limitu prób uwierzytelnienia przez nagłówki X-Forwarded-For

CVE-2024-23724CRITICAL9.0PL ✓ten sam produkt

Ghost CMS: stored XSS w pliku SVG umożliwia privilege escalation

CVE-2022-28397CRITICAL9.8PL ✓ten sam produkt

Ghost CMS: Arbitrary File Upload umożliwiający wykonanie kodu (RCE)

CVE-2026-29784HIGH7.5ten sam produkt

Ghost is a Node.js content management system. From version 5.101.6 to 6.19.2, incomplete CSRF protections arou...