V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2023-33977
CVE
СреднийПодтвержденаЭксплойт есть

Kiwi TCMS — это система управления тестированием с открытым исходным кодом как для ручного, так и для автоматизированного тестирования. Kiw…

CVSS
5.4
Средний
EPSS
0.01
p53
Опубликовано
2023-01-01
Обновлено
2023-01-01
Описание

Kiwi TCMS — это система управления тестированием с открытым исходным кодом как для ручного, так и для автоматизированного тестирования. Kiwi TCMS позволяет пользователям загружать вложения к планам тестирования, тестовым случаям и т. д. В более ранних версиях Kiwi TCMS были представлены валидаторы загрузки, чтобы предотвратить загрузку потенциально опасных файлов, и определение Content-Security-Policy для предотвращения атак межсайтового скриптинга. Проверки проверки загрузки не были на 100% надежными, что оставляло возможность их обхода и загрузки потенциально опасного файла, который позволяет выполнять произвольный JavaScript в браузере. Кроме того, мы обнаружили, что директива Nginx `proxy_pass` удалит некоторые заголовки, сводя на нет защиту, встроенную в Kiwi TCMS при обслуживании за обратным прокси-сервером. Эта проблема была решена в версии 12.4. Пользователям рекомендуется обновиться. Пользователи, которые не могут обновиться и обслуживают Kiwi TCMS за обратным прокси-сервером, должны убедиться, что дополнительные значения заголовков по-прежнему передаются в клиентский браузер. Если они не переопределяют их внутри конфигурации прокси-сервера.

Теги · CWE
XSS
CWE-79
CAPEC-63
CAPEC-85
CAPEC-209
CAPEC-588
CAPEC-591
CAPEC-592
Затронутые продукты
Kiwi_tcms ≤ 12.3
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Хронология
2023-01-01
Опубликована
2023-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: L
Низкое (L)
Воздействие на целостность
I: L
Низкое (L)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.009 · p53
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
CVE-2023-33977
github-poc · https://github.com/mnqazi/CVE-2023-33977
Enterprise
Затронутые продукты
ПродуктВендорСтатус
kiwi_tcms*Отслеживается
Источники данных
CVE
Связанные уязвимости