CVE-2025-24372

CKAN has an XSS vector in user uploaded images in group/org and user profiles

Beschreibung

CKAN ist ein quelloffenes DMS (Datenverwaltungssystem) für die Bereitstellung von Datenhubs und Dataportalen. Mithilfe einer speziell angefertigten Datei könnte ein Benutzer potenziell eine Datei hochladen, die Code enthält, der bei Ausführung beliebige Anfragen an den Server senden kann. Wenn diese Datei von einem Administrator geöffnet wird, könnte dies zu einer Erhöhung der Berechtigungen des ursprünglichen Einreichers oder anderen bösartigen Aktionen führen. Benutzer müssen sich auf der Website registriert haben, um diese Schwachstelle auszunutzen. Diese Schwachstelle wurde in CKAN 2.10.7 und 2.11.2 behoben. Benutzern wird empfohlen, ein Upgrade durchzuführen. In Versionen vor CKAN 2.10.7 und 2.11.2 können die Betreiber der Website die unterstützten Dateitypen für das Hochladen mithilfe der Konfigurationsoptionen `ckan.upload.user.mimetypes` / `ckan.upload.user.types` und `ckan.upload.group.mimetypes` / `ckan.upload.group.types` einschränken. Um das Hochladen von Dateien vollständig zu deaktivieren, können Benutzer folgende Option verwenden: `ckan.upload.user.types = none`.

Metriken

Severity
high
kein öffentlicher PoC bekannt
7.3
Quelle: nvd-v3
38.8 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.5 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-07-07 14:34 UTC
CWE-79

Weakness-Klassen (CWE)

  • CWE-79Base

    Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

    The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.

    cwe.mitre.org →

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • pypi

    ckan0.11

  • pypi

    ckan0.3

  • pypi

    ckan0.4

  • pypi

    ckan0.5

  • pypi

    ckan0.6

  • pypi

    ckan0.7

  • pypi

    ckan0.8

  • pypi

    ckan1.0

  • pypi

    ckan1.1

  • pypi

    ckan1.2

  • pypi

    ckan1.3

  • pypi

    ckan1.3.2

  • pypi

    ckan1.3.3

  • pypi

    ckan1.4

  • pypi

    ckan1.4.1

  • pypi

    ckan1.4.2

  • pypi

    ckan1.4.3

  • pypi

    ckan1.4.3.1

  • pypi

    ckan1.5

  • pypi

    ckan1.5.1

  • pypi

    ckan1.6

  • pypi

    ckan1.7

  • pypi

    ckan1.7.1

  • pypi

    ckan1.8

Quellen & Referenzen

IDCVE-2025-24372