Kimai — приложение для отслеживания времени с открытым исходным кодом. Версии до 2.58.0 содержат уязвимость подделки запросов на стороне сервера в рабочем процессе предварительного просмотра и создания PDF-файлов счетов. Если злоумышленник может контролировать содержимое Markdown, которое позже преобразуется в PDF-файл счета-фактуры, например «Customer.invoiceText», серверный механизм обработки PDF-файлов будет получать URL-адреса удаленных изображений, встроенные в синтаксис изображений Markdown.
Это позволяет серверу приложений выдавать исходящие запросы к контролируемым злоумышленником или внутренним целям во время рендеринга PDF. Это поведение можно использовать для проверки внутренней сети, проверки доступности на стороне сервера и потенциально последующей эксплуатации в зависимости от среды развертывания и доступных внутренних служб. Версия 2.58.0 исправляет проблему.
Показать оригинальное описание (EN)
Kimai is an open-source time tracking application. Versions prior to 2.58.0 contain a server-side request forgery vulnerability in their invoice PDF preview and generation workflow. If an attacker can control Markdown content that is later rendered into an invoice PDF, such as `Customer.invoiceText`, the server-side PDF renderer will fetch remote image URLs embedded in Markdown image syntax. This allows the application server to issue outbound requests to attacker-controlled or internal targets during PDF rendering. The behavior can be used for internal network probing, server-side reachability checks, and potentially follow-on exploitation depending on deployment environment and accessible internal services. Version 2.58.0 patches the issue.
Характеристики атаки
Последствия
Строка CVSS v4.0