
Nicht authentifizierte CSRF-Kontoübernahme in BigTreeCMS v4.4.14
Unauthenticated CSRF Account TakeOver in BigTreeCMS v4.4.14
Alle durchsuchbaren Module im Admin-Panel von BigTreeCMS v4.4.14 sind anfällig für reflektiertes DOM-XSS über die URI. Suchanfragen werden ohne ordnungsgemäße Bereinigung auf der Seite reflektiert, was zur Ausführung beliebiger JavaScript-Codes führt. CSRF-Token werden ebenfalls in leicht aufrufbaren Variablen auf allen Seiten gespeichert, sodass ein nicht authentifizierter Angreifer über Clickjacking eine Anfrage als Administrator oder Entwickler fälschen kann.
URI: /site/index.php/admin/{module_name}/?search={search_query}


Damit könnte ein Angreifer einen Clickjacking-Angriff per E-Mail oder über einen bösartigen Link auf einer von ihm gehosteten Webseite erstellen, der Anfragen als der anvisierte Benutzer fälscht.

Das bereitgestellte Payload fälscht eine Anfrage als Benutzer-ID 1 und ändert die E-Mail-Adresse und das Passwort dieses Benutzers.
Entdeckt von @giuseppesec am 20. August 2021