Die Projektmanagement-Software WeKan ist von einer Schwachstelle betroffen, welche es erlaubt beliebige Skripte innerhalb von Dateinamen einzubetten und diese bei Betrachtung auszuführen. Mithilfe der 'Umbenennen'-Funktion können Dateinamen beliebig modifiziert werden und können somit auch Text beinhalten, welcher nicht bereinigt wird und stattdessen direkt vom Browser interpretiert wird. Ein Angreifer kann hierdurch Code im Browser von Nutzern ausführen, sobald diese eine modifizierte Datei auswählen.
Zum vollständigen Security Advisory (Englisch).
EOF Heiner Liesegang / @2023
Interesse an einer Zusammenarbeit mit den Experten von SEC Consult? Senden Sie uns Ihre Bewerbung.
Möchten Sie Ihre eigene Cyber-Sicherheit mit den Experten von SEC Consult verbessern? Kontaktieren Sie unsere lokalen Büros.