
CVE-2024-41454, CVE-2024-41453
#CVE-2024-41453
#CVE-2024-41454
Vulnérabilités de ProcessMaker (à but éducatif uniquement) : @ryancooley @velkymx @nolanpro @caleeli
installez une instance Docker ProcessMaker 4 Core à partir de ce dépôt : https://github.com/ProcessMaker/pm4core-docker
il s'agit de la dernière version docker de PM (PM_VERSION=4.1.21), l'image ci-dessous est le fichier .env.

créez un fichier json avec une charge utile xss.
(J'ai téléchargé un fichier exemple nommé : sample.json)
Envoyez ce fichier à l'utilisateur administrateur de process et demandez-lui d'importer ce fichier en tant que processus.

lorsque l'utilisateur administrateur importe ce fichier et tente d'archiver ce processus, le code javascript malveillant sera exécuté.
(chrome latest version: Version 126.0.6478.127 (Official Build) (64-bit))

Il est évident que dans la fonction d'importation, il y a un manque d'assainissement des entrées utilisateur.
l'utilisateur administrateur peut télécharger un fichier html et contourner la restriction d'image dans la section de personnalisation de l'interface utilisateur, section de téléchargement du logo de connexion personnalisé.

voici le fichier téléchargé :

il est également possible de télécharger un fichier php mais il n'est pas exécuté.

il y a un manque de validation appropriée des entrées dans les téléchargeurs.