Kirby는 오픈 소스 콘텐츠 관리 시스템입니다. 4.9.1 및 5.4.1 이전 버전에서는 Kirby가 저장 시 목록 필드의 내용을 안전하게 삭제하지 않아 XSS(교차 사이트 스크립팅)에 취약해졌습니다. Kirby의 목록 필드는 서식이 지정된 콘텐츠를 HTML로 저장하며 다른 필드 유형과 달리 HTML 특수 문자는 서식을 잃지 않고 이스케이프할 수 없습니다. 삭제는 패널의 클라이언트 측에서만 시행되었으며 서버는 저장 시 콘텐츠를 삭제하지 않았습니다. 그 결과
Kirby는 오픈 소스 콘텐츠 관리 시스템입니다. 4.9.1 및 5.4.1 이전 버전에서는 Kirby가 저장 시 목록 필드의 내용을 안전하게 삭제하지 않아 XSS(교차 사이트 스크립팅)에 취약해졌습니다. Kirby의 목록 필드는 서식이 지정된 콘텐츠를 HTML로 저장하며 다른 필드 유형과 달리 HTML 특수 문자는 서식을 잃지 않고 이스케이프할 수 없습니다. 삭제는 패널의 클라이언트 측에서만 시행되었으며 서버는 저장 시 콘텐츠를 삭제하지 않았습니다. 결과적으로 공격자는 패널을 우회하고 악성 HTML을 직접 Kirby의 API로 보내 콘텐츠 파일에 삭제되지 않은 마크업을 저장할 수 있습니다. 그런 다음 해당 마크업은 사이트 프런트엔드에서 렌더링되고 사이트 방문자와 사이트를 검색하는 로그인 사용자의 브라우저에서 실행되어 지속적인 XSS가 생성됩니다. 이 문제는 버전 4.9.1 및 5.4.1에서 해결되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 85.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 85.00 |
VPI 공식 vpi-v1 기준