CVE-2023-53957CVE-2023-53957是Kimai时间追踪应用中的一个严重安全漏洞,CVSS评分高达9.8分(严重级别)。该漏洞存在于Kimai 1.30.10版本中,由于SameSite Cookie配置不当,导致攻击者能够窃取用户会话cookie并实现会话劫持。攻击者通过诱骗受害者访问恶意链接或执行精心构造的PHP脚本,可以捕获并将会话cookie信息写入攻击者控制的文件中。一旦攻击者获取了有效的会话cookie,就可以在不需要用户名和密码的情况下,以受害者身份登录系统,访问敏感数据,执行未授权操作,甚至可能进一步渗透到其他系统。此漏洞无需任何认证且不需要用户交互即可实现攻击,具有极高的危害性。
Kimai 1.30.10版本中的SameSite Cookie配置存在严重缺陷。SameSite属性是浏览器用于防止CSRF(跨站请求伪造)攻击的重要安全机制,但该版本中Cookie的SameSite属性被设置为None或未正确配置,导致Cookie可以在跨站请求中被发送。攻击者首先创建一个恶意网页或PHP脚本,该脚本包含精心构造的代码,用于捕获访问者的Cookie信息。当受害者被诱骗访问该恶意页面时,浏览器会自动发送Kimai应用的会话Cookie。恶意脚本接收到Cookie后,会将其写入攻击者预先准备的日志文件或外部服务器。攻击者获取Cookie后,可以在自己的浏览器中注入该Cookie,绕过正常的认证流程,直接以受害者身份访问Kimai系统。