
Vulnerabilidad XSS en TinyFileManger
Una vulnerabilidad de cross-site scripting (XSS) almacenado en el componente /tinyfilemanager.php de TinyFileManager v2.4.7 permite a los atacantes ejecutar JavaScript o HTML arbitrario mediante la inyección de un payload manipulado en el parámetro js-theme-3.
Para verificar vulnerabilidades, ve a la página de Configuración (url: http://localhost/index.php?p=&settings=1).

Al enviar la solicitud, modifica el valor del parámetro js-theme-3 con el siguiente payload: light“></nav><nav+a=”

El script inyectado se ejecutará y podrá funcionar en toda la página, incluida la pantalla de inicio de sesión.

La cookie filemanager, que se utiliza como ID de sesión, no tiene establecido el indicador httpOnly, lo que la hace vulnerable al secuestro de cookies de sesión HTTP.

Combinado con la vulnerabilidad de fijación de sesión reportada anteriormente (CVE-2022-40916), esto podría permitir que un atacante inicie sesión como cualquier usuario utilizando un valor fijo de la cookie 'filemanager' cada vez que inicie sesión.
