
TinyFileManger XSS-Schwachstelle
Eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) in der Komponente /tinyfilemanager.php von TinyFileManager v2.4.7 erlaubt es Angreifern, beliebiges JavaScript oder HTML auszuführen, indem sie eine manipulierte Payload in den Parameter js-theme-3 injizieren.
Um auf Schwachstellen zu prüfen, rufen Sie die Einstellungsseite auf (url: http://localhost/index.php?p=&settings=1).

Ändern Sie beim Senden der Anfrage den Wert des Parameters js-theme-3 in den folgenden Payload: light“></nav><nav+a=”

Das injizierte Skript wird daraufhin ausgeführt und kann auf der gesamten Seite laufen, einschließlich des Anmeldebildschirms.

Das filemanager-Cookie, das als Sitzungs-ID verwendet wird, hat das httpOnly-Flag nicht gesetzt, wodurch es anfällig für das Hijacking von HTTP-Sitzungscookies ist.

In Kombination mit der zuvor gemeldeten Session-Fixation-Schwachstelle(CVE-2022-40916) könnte ein Angreifer sich dadurch als beliebiger Benutzer anmelden, indem er bei jeder Anmeldung einen festen Wert für das filemanager-Cookie verwendet.
