
CVE-2024-41454, CVE-2024-41453
#CVE-2024-41453
#CVE-2024-41454
ProcessMaker Vulnerabilidades (solo para educación): @ryancooley @velkymx @nolanpro @caleeli
instala ProcessMaker 4 Core Docker Instance desde este repositorio: https://github.com/ProcessMaker/pm4core-docker
esta es la última versión de pm docker (PM_VERSION=4.1.21), la imagen de abajo es el archivo .env.

(Subí un archivo de muestra llamado: sample.json)2.Envía este archivo al usuario administrador del proceso y solicita que importe este archivo como un proceso.

(última versión de chrome: Versión 126.0.6478.127 (Compilación oficial) (64 bits))

Es obvio que en la función de importación falta la sanitización de la entrada del usuario.
el usuario administrador puede subir un archivo html y eludir la restricción de imágenes en la sección de subida del logotipo de inicio de sesión personalizado de Customize UI.

este es el archivo subido:

también es posible subir un archivo php pero no se ejecuta.

falta una validación adecuada de la entrada en los cargadores.