MEDIUM🇬🇧 English

CVE-2026-44298

CVSS 4.1v3.1pub. 2026-05-08

Kimai jest open-source'ową aplikacją do śledzenia czasu pracy. W wersjach od 2.32.0 do przed wersją 2.56.0, użytkownicy z rolą System-Admin (ROLE_SYSTE_ADMIN) i uprawnieniami upload_invoice_template mogą przesyłać szablony faktur PDF, które mogą wywoływać pdfContext.setOption('associated_files', ...) wewnątrz sandboxowanego Twig render. Jest to przekazywane do SetAssociatedFiles() biblioteki mPDF, której writer wywołuje file_get_contents($entry['path']) podczas generowania PDF i osadza bajty jako strumień FlateDecode w pliku. Każdy plik czytelny dla PHP worker'a jest zwracany atakującemu wewnątrz wyrenderowanej faktury. Podatność została naprawiona w wersji 2.56.0.

Pokaż oryginał (EN)

Kimai is an open-source time tracking application. From version 2.32.0 to before version 2.56.0, users with the role System-Admin (ROLE_SYSTE_ADMIN) and the permission upload_invoice_template can upload PDF invoice templates, which can call pdfContext.setOption('associated_files', ...) inside the sandboxed Twig render. This is forwarded to mPDF's SetAssociatedFiles(), whose writer calls file_get_contents($entry['path']) during PDF output and embeds the bytes as a FlateDecode stream in the PDF. Any file readable by the PHP worker is returned to the attacker inside the rendered invoice. This issue has been patched in version 2.56.0.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:N/A:N
  • Kimai

    APP
    Kimai
    2.32.0 – 2.56.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2020-19825CRITICAL9.6PL ✓ten sam produkt

XSS w Kimai 2 umożliwiający eskalację uprawnień

CVE-2023-53957HIGH8.5ten sam produkt

Kimai 1.30.10 contains a SameSite cookie vulnerability that allows attackers to steal user session cookies thr...

CVE-2023-46245HIGH7.2ten sam produkt

Kimai is a web-based multi-user time-tracking application. Versions prior to 2.1.0 are vulnerable to a Server-...

CVE-2021-43515HIGH7.8ten sam produkt

CSV Injection (aka Excel Macro Injection or Formula Injection) exists in creating new timesheet in Kimai. By f...

CVE-2026-42267MEDIUM5.4ten sam produkt

Kimai to otwarte oprogramowanie do śledzenia czasu pracy. W wersjach od 2.27.0 do przed 2.54.0, każdy użytkown...