
CVE-2024-41454, CVE-2024-41453
#CVE-2024-41453
#CVE-2024-41454
ProcessMaker Sicherheitslücken (nur zu Bildungszwecken): @ryancooley @velkymx @nolanpro @caleeli
ProcessMaker 4 Core Docker Instanz aus diesem Repository installieren: https://github.com/ProcessMaker/pm4core-docker
Dies ist die neueste pm Docker-Version (PM_VERSION=4.1.21), das folgende Bild zeigt die .env-Datei.

(Ich habe eine Beispiel-Datei namens sample.json hochgeladen)2.Sende diese Datei an den Process-Admin-Benutzer und fordere an, die Datei als Process zu importieren.

(Chrome neueste Version: Version 126.0.6478.127 (Official Build) (64-bit))

Es ist offensichtlich, dass in der Import-Funktion eine mangelhafte Bereinigung der Benutzereingaben vorliegt.
Der Admin-Benutzer kann eine HTML-Datei hochladen und die Bildbeschränkung im Bereich 'Customize UI', 'Custom Login Logo Upload' umgehen.

Dies ist die hochgeladene Datei:

Außerdem ist es möglich, eine PHP-Datei hochzuladen, die jedoch nicht ausgeführt wird.

Es fehlt eine ordnungsgemäße Eingabevalidierung in den Upload-Komponenten.