
CVE-2024-41454, CVE-2024-41453
#CVE-2024-41453
#CVE-2024-41454
ثغرات ProcessMaker (للتعليم فقط): @ryancooley @velkymx @nolanpro @caleeli
قم بتثبيت نسخة ProcessMaker 4 Core Docker من هذا المستودع: https://github.com/ProcessMaker/pm4core-docker
هذا هو أحدث إصدار من pm docker (PM_VERSION=4.1.21)، الصورة أدناه هي ملف .env.

أنشئ ملف json يحتوي على حمولة xss.
(قمت برفع ملف نموذجي باسم: sample.json)
أرسل هذا الملف إلى مستخدم مدير العملية واطلب استيراد هذا الملف كعملية.

عندما يقوم المستخدم المدير باستيراد هذا الملف ويحاول أرشفة هذه العملية، سيتم تنفيذ كود الجافاسكربت الخبيث.
(أحدث إصدار من كروم: الإصدار 126.0.6478.127 (Official Build) (64-bit))

من الواضح أن دالة الاستيراد تفتقر إلى تعقيم مدخلات المستخدم.
يمكن للمستخدم المدير رفع ملف html وتجاوز قيود الصور في Customize UI، قسم رفع شعار تسجيل الدخول المخصص.

هذا هو الملف المرفوع:

من الممكن أيضًا رفع ملف php لكنه لا يتم تنفيذه.

هناك نقص في التحقق السليم من المدخلات في أدوات الرفع.