
CVE-2023-24278 - Vulnérabilités XSS réfléchies dans Squidex
Identifiant CVE : CVE-2023-24278
Produits concernés : Squidex versions antérieures à 7.4.0
Signalé par : Ioannis Christodoulakos
Ce dépôt fournit des informations et un exploit pour deux vulnérabilités de type Cross-Site Scripting (XSS) réfléchi découvertes dans le logiciel CMS headless open-source Squidex. Ces vulnérabilités affectent toutes les versions antérieures à 7.4.0 et permettent aux attaquants d'exécuter du code JavaScript malveillant dans le navigateur des victimes en intégrant du code dans des paramètres de requête spécifiques du point de terminaison /squid.svg.
Les vulnérabilités existent en raison d'une désinfection inadéquate des entrées fournies par l'utilisateur dans les paramètres text et background du point de terminaison /squid.svg. Une entrée malveillante passée à ces paramètres est intégrée directement dans une image SVG auto-générée, qui est ensuite renvoyée au navigateur de l'utilisateur. Cela permet aux attaquants d'injecter et d'exécuter du code JavaScript arbitraire.
Voici un exploit de preuve de concept (PoC) démontrant comment la vulnérabilité peut être exploitée via le paramètre background.
Envoyer les requêtes GET malveillantes suivantes au point de terminaison vulnérable :
Exploitation du paramètre background :
GET /squid.svg?title=Not%20Found&text=This%20is%20not%20the%20page%20you%20are%20looking%20for!&background=%22%3E%3Cscript%3Ealert(1)%3C/script%3E%3Cimg%20src=%22&small HTTP/2
Le serveur répondra avec une image SVG contenant le code JavaScript injecté.
Lorsque la victime clique sur le lien malveillant, le code JavaScript s'exécutera dans son navigateur.
Pour résoudre ce problème :
Pour plus de détails, consultez l'avis officiel.