
TinyFileManager v2.4.7 में संग्रहीत XSS भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, जो js-theme-3 पैरामीटर के माध्यम से मनमाना JavaScript निष्पादन और सत्र कुकी अपहरण को सक्षम बनाता है।
TinyFileManager v2.4.7 के /tinyfilemanager.php घटक में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता हमलावरों को js-theme-3 पैरामीटर में एक क्राफ्टेड पेलोड इंजेक्ट करके मनमाना JavaScript या HTML निष्पादित करने की अनुमति देती है।
भेद्यता की जाँच करने के लिए, सेटिंग्स पृष्ठ पर जाएँ (url: http://localhost/index.php?p=&settings=1)।

अनुरोध भेजते समय, js-theme-3 पैरामीटर का मान निम्नलिखित पेलोड में संशोधित करें: light“></nav><nav+a=”

इंजेक्ट की गई स्क्रिप्ट तब निष्पादित होगी और लॉगिन स्क्रीन सहित पूरे पृष्ठ पर चल सकती है।

filemanager कुकी, जिसे सत्र आईडी के रूप में उपयोग किया जाता है, में httpOnly फ़्लैग सेट नहीं है, जिससे यह HTTP सत्र कुकी अपहरण के प्रति संवेदनशील हो जाती है।

पहले से रिपोर्ट की गई सत्र फिक्सेशन भेद्यता(CVE-2022-40916) के साथ मिलकर, यह एक हमलावर को हर बार लॉग इन करते समय एक निश्चित 'filemanager' कुकी मान का उपयोग करके किसी भी उपयोगकर्ता के रूप में लॉग इन करने की अनुमति दे सकता है।
