CVE-2024-57522 - Users.php में संग्रहीत XSS भेद्यता - SourceCodester पैकर्स और मूवर्स प्रबंधन प्रणाली 1.0
विवरण
इस रिपॉजिटरी में SourceCodester द्वारा पैकर्स और मूवर्स प्रबंधन प्रणाली 1.0 में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता के लिए एक अवधारणा का प्रमाण (PoC) शामिल है। यह भेद्यता Users.php एंडपॉइंट में मौजूद है, जहाँ एक हमलावर उपयोगकर्ता निर्माण के दौरान उपयोगकर्ता नाम या नाम फ़ील्ड में एक दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट कर सकता है। स्क्रिप्ट फिर डेटाबेस में संग्रहीत हो जाती है और जब कोई व्यवस्थापक उपयोगकर्ता सूची पृष्ठ देखता है तो निष्पादित होती है, जिसके परिणामस्वरूप संभावित दुर्भावनापूर्ण कार्रवाई हो सकती है।
भेद्यता विवरण
- CVE-2024-57522
- प्रभावित उत्पाद: पैकर्स और मूवर्स प्रबंधन प्रणाली 1.0
- प्रभावित घटक: Users.php एंडपॉइंट
- हमले का प्रकार: दूरस्थ
- प्रभाव: दुर्भावनापूर्ण स्क्रिप्ट निष्पादन, सत्र अपहरण, फ़िशिंग, दुर्भावनापूर्ण पुनर्निर्देशन
- सुरक्षा निहितार्थ: हमलावर व्यवस्थापक के ब्राउज़र के संदर्भ में मनमाना जावास्क्रिप्ट कोड इंजेक्ट और निष्पादित कर सकता है। इंजेक्ट की गई स्क्रिप्ट स्थायी रहती है, जो व्यवस्थापक द्वारा उपयोगकर्ता सूची पृष्ठ देखने पर सत्र अपहरण, फ़िशिंग और अन्य दुर्भावनापूर्ण गतिविधियों की अनुमति देती है।
अवधारणा का प्रमाण (PoC)
इस रिपॉजिटरी में एक PoC वीडियो, CVE-2024-57522.mkv शामिल है, जो दर्शाता है कि एक हमलावर XSS भेद्यता का शोषण कैसे कर सकता है। PoC दिखाता है कि कैसे एक हमलावर नाम फ़ील्ड में एक पेलोड (जैसे, <script>alert(1);</script>) के साथ एक नया व्यवस्थापक उपयोगकर्ता बना सकता है। जब व्यवस्थापक उपयोगकर्ता सूची पृष्ठ पर जाता है, तो दुर्भावनापूर्ण स्क्रिप्ट निष्पादित होती है, जो संदेश "1" के साथ एक अलर्ट दिखाती है।
हमले के वेक्टर
- हमलावर नाम फ़ील्ड में दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करके एक व्यवस्थापक उपयोगकर्ता बनाने के लिए एक CSRF शोषण तैयार करता है। CVE-2024-57523 का उपयोग करना
- दुर्भावनापूर्ण स्क्रिप्ट डेटाबेस में संग्रहीत की जाती है और जब कोई व्यवस्थापक उपयोगकर्ता सूची पृष्ठ पर जाता है तो निष्पादित होती है।
शमन अनुशंसाएँ
इस भेद्यता को कम करने के लिए, निम्नलिखित सुरक्षा उपायों की अनुशंसा की जाती है:
- CSRF सुरक्षा: अनधिकृत अनुरोधों को रोकने के लिए उपयोगकर्ता निर्माण जैसी स्थिति-परिवर्तन करने वाली क्रियाओं वाले सभी फ़ॉर्म में CSRF टोकन लागू करें।
- इनपुट सत्यापन और स्वच्छता: दुर्भावनापूर्ण स्क्रिप्ट के इंजेक्शन को रोकने के लिए विशेष रूप से उपयोगकर्ता नाम या नाम जैसे फ़ील्ड के लिए उपयोगकर्ता इनपुट को ठीक से साफ़ और एस्केप करें।
- सामग्री सुरक्षा नीति (CSP): स्क्रिप्ट लोड होने के स्रोतों को प्रतिबंधित करके XSS भेद्यताओं के संभावित प्रभाव को कम करने के लिए एक CSP लागू करें।
- उपयोगकर्ता-निर्मित सामग्री को एस्केप करना: सुनिश्चित करें कि स्क्रिप्ट निष्पादन को रोकने के लिए ब्राउज़र में प्रस्तुत करने से पहले उपयोगकर्ता-निर्मित सामग्री को सत्यापित और एस्केप किया गया है।
विक्रेता जानकारी
प्रभावित संस्करण
- पैकर्स और मूवर्स प्रबंधन प्रणाली 1.0
खोजकर्ता
- Madhav Shah - सुरक्षा शोधकर्ता
संदर्भ