
ثغرة XSS في TinyFileManger
ثغرة تخزين للبرمجة النصية عبر المواقع (XSS) في المكون /tinyfilemanager.php من TinyFileManager الإصدار 2.4.7 تسمح للمهاجمين بتنفيذ أكواد JavaScript أو HTML عشوائية عن طريق حقن حمولة مصمّمة في المعلَمة js-theme-3.
للتحقق من الثغرات، انتقل إلى صفحة الإعدادات (الرابط: http://localhost/index.php?p=&settings=1).

أثناء إرسال الطلب، قم بتعديل قيمة المعلَمة js-theme-3 إلى الحمولة التالية: light“></nav><nav+a=”

سيتم تنفيذ السكريبت المحقون ويمكنه العمل في جميع أنحاء الصفحة، بما في ذلك شاشة تسجيل الدخول.

ملف تعريف الارتباط filemanager، الذي يُستخدم كمعرّف الجلسة، لا يحتوي على علامة httpOnly، مما يجعله عُرضة لاختطاف ملف تعريف ارتباط الجلسة عبر HTTP.

بالإضافة إلى ثغرة تثبيت الجلسة المُبلغ عنها سابقًا (CVE-2022-40916)، قد يسمح هذا للمهاجم بتسجيل الدخول كأي مستخدم باستخدام قيمة ثابتة لملف تعريف الارتباط filemanager في كل مرة يسجل فيها الدخول.
