CVE-2025-24372
CKAN has an XSS vector in user uploaded images in group/org and user profiles
Beschreibung
CKAN ist ein quelloffenes DMS (Datenverwaltungssystem) für die Bereitstellung von Datenhubs und Dataportalen. Mithilfe einer speziell angefertigten Datei könnte ein Benutzer potenziell eine Datei hochladen, die Code enthält, der bei Ausführung beliebige Anfragen an den Server senden kann. Wenn diese Datei von einem Administrator geöffnet wird, könnte dies zu einer Erhöhung der Berechtigungen des ursprünglichen Einreichers oder anderen bösartigen Aktionen führen. Benutzer müssen sich auf der Website registriert haben, um diese Schwachstelle auszunutzen. Diese Schwachstelle wurde in CKAN 2.10.7 und 2.11.2 behoben. Benutzern wird empfohlen, ein Upgrade durchzuführen. In Versionen vor CKAN 2.10.7 und 2.11.2 können die Betreiber der Website die unterstützten Dateitypen für das Hochladen mithilfe der Konfigurationsoptionen `ckan.upload.user.mimetypes` / `ckan.upload.user.types` und `ckan.upload.group.mimetypes` / `ckan.upload.group.types` einschränken. Um das Hochladen von Dateien vollständig zu deaktivieren, können Benutzer folgende Option verwenden: `ckan.upload.user.types = none`.
Metriken
Weakness-Klassen (CWE)
CWE-79Base
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.
cwe.mitre.org →
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
pypi
ckan0.11
pypi
ckan0.3
pypi
ckan0.4
pypi
ckan0.5
pypi
ckan0.6
pypi
ckan0.7
pypi
ckan0.8
pypi
ckan1.0
pypi
ckan1.1
pypi
ckan1.2
pypi
ckan1.3
pypi
ckan1.3.2
pypi
ckan1.3.3
pypi
ckan1.4
pypi
ckan1.4.1
pypi
ckan1.4.2
pypi
ckan1.4.3
pypi
ckan1.4.3.1
pypi
ckan1.5
pypi
ckan1.5.1
pypi
ckan1.6
pypi
ckan1.7
pypi
ckan1.7.1
pypi
ckan1.8
Quellen & Referenzen
- https://github.com/ckan/ckan/security/advisories/GHSA-7pq5-qcp6-mcwwweb
- https://nvd.nist.gov/vuln/detail/CVE-2025-24372advisory
- https://github.com/ckan/ckan/commit/7da6a26c6183e0a97a356d1b1d2407f3ecc7b9c8web
- https://github.com/ckan/ckan/commit/a4fc5e06634ed51d653ab819a7efc8e62f816f68web
- https://docs.ckan.org/en/latest/maintaining/configuration.html#ckan-upload-group-mimetypesweb
- https://docs.ckan.org/en/latest/maintaining/configuration.html#ckan-upload-group-typesweb
- https://docs.ckan.org/en/latest/maintaining/configuration.html#ckan-upload-user-mimetypesweb
- https://docs.ckan.org/en/latest/maintaining/configuration.html#ckan-upload-user-typesweb
- https://github.com/ckan/ckanpackage