
CVE-2023-24278 - ثغرات XSS المنعكسة في Squidex
معرف CVE: CVE-2023-24278
المنتجات المتأثرة: إصدارات Squidex قبل الإصدار 7.4.0
أبلغ عنها: Ioannis Christodoulakos
يوفر هذا المستودع معلومات واستغلالًا لثغرتين من نوع XSS المنعكسة (Reflected Cross-Site Scripting) تم اكتشافهما في برنامج Squidex، وهو نظام إدارة محتوى (CMS) مفتوح المصدر بدون واجهة أمامية (headless). تؤثر هاتان الثغرتان على جميع الإصدارات السابقة للإصدار 7.4.0، وتُمكّنان المهاجمين من تنفيذ كود JavaScript خبيث في متصفحات الضحايا عبر تضمين كود في معاملات استعلام محددة لنقطة النهاية /squid.svg.
توجد هذه الثغرات بسبب تعقيم غير سليم للمدخلات المقدمة من المستخدم في معاملي text و background لنقطة النهاية /squid.svg. يتم تضمين المدخلات الخبيثة الممررة إلى هذين المعاملين مباشرةً في صورة SVG مولّدة تلقائيًا، ثم تنعكس مرة أخرى إلى متصفح المستخدم. وهذا يسمح للمهاجمين بحقن وتنفيذ كود JavaScript تعسفي.
فيما يلي استغلال لإثبات المفهوم (PoC) يوضح كيفية استغلال الثغرة عبر معامل background.
أرسل طلبات GET الخبيثة التالية إلى نقطة النهاية المعرّضة للثغرة:
استغلال معامل background:
GET /squid.svg?title=Not%20Found&text=This%20is%20not%20the%20page%20you%20are%20looking%20for!&background=%22%3E%3Cscript%3Ealert(1)%3C/script%3E%3Cimg%20src=%22&small HTTP/2
سيستجيب الخادم بصورة SVG تحتوي على كود JavaScript المحقون.
عندما ينقر الضحية على الرابط الخبيث، سيتم تنفيذ كود JavaScript في متصفحه.
لمعالجة هذه المشكلة:
لمزيد من التفاصيل، راجع الإعلان الرسمي.