W systemie zarządzania treścią Kirby (wersje przed 4.9.4 i 5.4.4) możliwe było osadzenie skryptowego linku (np. javascript:) w komponencie writer field, co umożliwiało atak self cross-site scripting w panelu administracyjnym. Podatność dotyczy każdej instalacji Kirby korzystającej z pola writer w blueprintach.
▸ Pokaż oryginał (EN)
Kirby is an open-source content management system. Prior to 4.9.4 and 5.4.4, Kirby sites using the writer field in any blueprint allowed a scripting link to be included as the target of a link or email link in writer mark components, making the target clickable by the user who entered it and enabling self cross-site scripting in the Panel. This issue is fixed in versions 4.9.4 and 5.4.4.
Atakujący mógł wprowadzić w polu writer specjalnie spreparowany link lub link e-mail zawierający skryptowy schemat URL (np. javascript:). Kirby nie walidował ani nie sanityzował docelowego adresu URL w komponentach mark pola writer, przez co złośliwy link był renderowany jako klikalny element w Panelu. Po kliknięciu przez użytkownika, który wprowadził taki link, osadzony skrypt był wykonywany w kontekście sesji przeglądarki ofiary, co stanowi scenariusz self XSS.
Atakujący może wykonać dowolny skrypt JavaScript w kontekście sesji przeglądarki użytkownika w panelu Kirby, co może prowadzić do przejęcia sesji, kradzieży danych uwierzytelniających lub wykonania nieautoryzowanych działań w imieniu zalogowanego użytkownika.
Należy zaktualizować Kirby CMS do wersji 4.9.4 (gałąź 4.x) lub 5.4.4 (gałąź 5.x). Patche dostępne są w oficjalnym repozytorium projektu na GitHub oraz opisane w security advisory GHSA-rhj6-r49h-5932.
Kirby CMS w wersjach przed 4.9.4 (gałąź 4.x) oraz przed 5.4.4 (gałąź 5.x), w konfiguracjach wykorzystujących pole writer w dowolnym blueprincie
Podatność klasyfikowana jest jako self XSS — scenariusz ataku wymaga, aby ofiara samodzielnie kliknęła wprowadzony przez siebie lub inną osobę złośliwy link w Panelu Kirby, co ogranicza realny zasięg zagrożenia.
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X