CVE-2024-33298
ثغرة تخزين البرمجة النصية عبر المواقع (Stored XSS) في Microweber <= 2.0.9
الملخص:
ثغرة تخزين البرمجة النصية عبر المواقع (Stored Cross Site Scripting) في Microweber الإصدار 2.0.9 تسمح لمهاجم عن بُعد بتنفيذ كود تعسفي عبر وظيفة إنشاء نسخة احتياطية جديدة في نقطة النهاية /admin/module/view?type=admin__backup
المتطلبات:
خطوات إعادة الإنتاج:
- قم بتسجيل الدخول إلى التطبيق بصلاحيات إدارية
- انتقل إلى نقطة النهاية /admin/module/view?type=admin__backup وانقر على "Create New Backup"
- اختر أي خيار من بين "Content backup" أو "Custom backup" أو "Full backup" حيث يمكن استخدام أيٍّ منها لتفعيل حقن JavaScript (إذا تم اختيار "Custom backup"، تأكد من تحديد "Include media files" في الصفحة التالية)
- ابدأ النسخ الاحتياطي وقم بتنزيل ملف .zip المُنشأ حديثًا
- افتح ملف zip وأدرج ملفًا جديدًا باسم
.jpg داخل /media/default/
- عد إلى نقطة النهاية /admin/module/view?type=admin__backup وانقر على "Upload file"
- ارفع ملف zip المعدّل
- بعد الرفع، في قسم "ACTIONS" الخاص بالملف المُرفع حديثًا، انقر على "Restore"
- اختر أي خيار من بين "Delete all website content & restore" أو "Overwrite the website content from backup" أو "Try to overwrite content by Names & Titles" حيث يمكن استخدام جميع الحقول لتفعيل حقن JavaScript.
- بعد الرفع، انتقل إلى نقطة النهاية /admin/module/view?type=files أو /admin/settings?group=files لتفعيل حقن JavaScript.
المكونات المتأثرة:
- /admin/module/view?type=files
- /admin/settings?group=files
التأثير:
يمكن للمهاجم تنفيذ كود JavaScript في متصفح الضحية، والحصول على معلومات أو إجبار المستخدم على الوصول إلى مواقع ويب ضارة، على سبيل المثال.
المراجع ذات الصلة
https://www.cve.org/CVERecord?id=CVE-2024-33298