
CVE-2023-24278 - Reflektierte XSS-Schwachstellen in Squidex
CVE-ID: CVE-2023-24278
Betroffene Produkte: Squidex-Versionen vor 7.4.0
Gemeldet von: Ioannis Christodoulakos
Dieses Repository enthält Informationen und einen Exploit für zwei Reflected-Cross-Site-Scripting-Schwachstellen (XSS), die in der Open-Source-Headless-CMS-Software Squidex entdeckt wurden. Diese Schwachstellen betreffen alle Versionen vor 7.4.0 und ermöglichen es Angreifern, bösartigen JavaScript-Code in den Browsern der Opfer auszuführen, indem sie Code in bestimmte Query-Parameter des /squid.svg-Endpunkts einbetten.
Die Schwachstellen bestehen aufgrund unzureichender Bereinigung von benutzergelieferten Eingaben in den Parametern text und background des /squid.svg-Endpunkts. Bösartige Eingaben, die an diese Parameter übergeben werden, werden direkt in ein automatisch generiertes SVG-Bild eingebettet, das anschließend an den Browser des Benutzers zurückgespiegelt wird. Dadurch können Angreifer beliebigen JavaScript-Code injizieren und ausführen.
Nachfolgend finden Sie einen Proof-of-Concept-Exploit (PoC), der zeigt, wie die Schwachstelle über den Parameter background ausgenutzt werden kann.
Senden Sie die folgenden bösartigen GET-Anfragen an den verwundbaren Endpunkt:
Ausnutzen des background-Parameters:
GET /squid.svg?title=Not%20Found&text=This%20is%20not%20the%20page%20you%20are%20looking%20for!&background=%22%3E%3Cscript%3Ealert(1)%3C/script%3E%3Cimg%20src=%22&small HTTP/2
Der Server antwortet mit einem SVG-Bild, das den injizierten JavaScript-Code enthält.
Wenn das Opfer auf den bösartigen Link klickt, wird der JavaScript-Code in seinem Browser ausgeführt.
Um dieses Problem zu beheben:
Weitere Details finden Sie in der offiziellen Sicherheitsmeldung.