
Vulnérabilité XSS TinyFileManger
Une vulnérabilité de script intersite (XSS) stocké dans le composant /tinyfilemanager.php de TinyFileManager v2.4.7 permet à un attaquant d'exécuter du JavaScript ou du HTML arbitraire en injectant une charge utile spécialement conçue dans le paramètre js-theme-3.
Pour vérifier les vulnérabilités, rendez-vous sur la page Paramètres (url : http://localhost/index.php?p=&settings=1).

Lors de l'envoi de la requête, modifiez la valeur du paramètre js-theme-3 avec la charge utile suivante : light“></nav><nav+a=”

Le script injecté s'exécutera ensuite et pourra fonctionner sur toute la page, y compris sur l'écran de connexion.

Le cookie filemanager, utilisé comme identifiant de session, n'a pas le drapeau httpOnly défini, ce qui le rend vulnérable au détournement de cookie de session HTTP.

Combinée à la vulnérabilité de fixation de session précédemment signalée(CVE-2022-40916), cela pourrait permettre à un attaquant de se connecter en tant que n'importe quel utilisateur en utilisant une valeur de cookie 'filemanager' fixe à chaque connexion.
