CVE-2024-33298
Stored Cross Site Scripting-Schwachstelle in Microweber <= 2.0.9
Zusammenfassung :
Eine Stored Cross Site Scripting-Schwachstelle in Microweber v.2.0.9 ermöglicht es einem entfernten Angreifer, beliebigen Code über die Funktion zum Erstellen neuer Backups im Endpunkt /admin/module/view?type=admin__backup auszuführen.
Anforderungen :
Schritte zur Reproduktion :
- Authentifizieren Sie sich in der Anwendung mit administrativen Rechten
- Gehen Sie zum Endpunkt /admin/module/view?type=admin__backup und klicken Sie auf „Create New Backup"
- Wählen Sie eine beliebige Option zwischen „Content backup", „Custom backup" oder „Full backup", da jede davon verwendet werden kann, um die JavaScript-Injektion auszulösen (wenn „Custom backup" ausgewählt ist, stellen Sie sicher, dass Sie auf der nächsten Seite „Include media files" aktivieren)
- Starten Sie das Backup und laden Sie die neu generierte .zip-Datei herunter
- Öffnen Sie die Zip-Datei und fügen Sie eine neue Datei mit dem Namen
.jpg unter /media/default/ ein
- Gehen Sie zurück zum Endpunkt /admin/module/view?type=admin__backup und klicken Sie auf „Upload file"
- Laden Sie die modifizierte Zip-Datei hoch
- Klicken Sie nach dem Upload im Abschnitt „ACTIONS" der neu hochgeladenen Datei auf „Restore"
- Wählen Sie eine beliebige Option zwischen „Delete all website content & restore", „Overwrite the website content from backup" oder „Try to overwrite content by Names & Titles", da alle Felder verwendet werden können, um die JavaScript-Injektion auszulösen.
- Gehen Sie nach dem Upload zum Endpunkt /admin/module/view?type=files oder /admin/settings?group=files, um die JavaScript-Injektion auszulösen.
Betroffene Komponenten :
- /admin/module/view?type=files
- /admin/settings?group=files
Auswirkungen :
Ein Angreifer könnte JavaScript-Code im Browser des Opfers ausführen, Informationen erlangen oder den Benutzer beispielsweise zum Zugriff auf bösartige Websites zwingen.
Relevante Referenzen
https://www.cve.org/CVERecord?id=CVE-2024-33298