
CVE-2024-41453 और CVE-2024-41454 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण जो ProcessMaker 4 Core Docker में संग्रहीत XSS और दुर्भावनापूर्ण फ़ाइल अपलोड भेद्यताओं का प्रदर्शन करते हैं।
#CVE-2024-41453
#CVE-2024-41454
ProcessMaker कमजोरियाँ (केवल शिक्षा के लिए): @ryancooley @velkymx @nolanpro @caleeli
इस रिपॉजिटरी से ProcessMaker 4 Core Docker इंस्टेंस इंस्टॉल करें: https://github.com/ProcessMaker/pm4core-docker
यह नवीनतम pm डॉकर वर्जन (PM_VERSION=4.1.21) है, नीचे .env फ़ाइल की छवि है।

xss पेलोड के साथ एक json फ़ाइल बनाएं।
(मैंने नमूना फ़ाइल अपलोड की जिसका नाम sample.json है)
इस फ़ाइल को process admin यूज़र को भेजें और प्रक्रिया के रूप में इस फ़ाइल को आयात करने का अनुरोध करें।

जब एडमिन यूज़र इस फ़ाइल को आयात करता है और इस प्रक्रिया को संग्रहित करने का प्रयास करता है, तो दुर्भावनापूर्ण जावास्क्रिप्ट कोड निष्पादित हो जाएगा।
(क्रोम नवीनतम संस्करण: Version 126.0.6478.127 (Official Build) (64-bit))

यह स्पष्ट है कि आयात फ़ंक्शन में उपयोगकर्ता इनपुट स्वच्छता का अभाव है।
एडमिन यूज़र कस्टमाइज़ UI, कस्टम लॉगिन लोगो अपलोड सेक्शन में html फ़ाइल अपलोड कर सकता है और छवि प्रतिबंध को दरकिनार कर सकता है।

यह अपलोड की गई फ़ाइल है:

php फ़ाइल अपलोड करना भी संभव है, लेकिन यह निष्पादित नहीं होती है।

अपलोडर्स में उचित इनपुट सत्यापन का अभाव है।