
CVE-2023-24278 - Squidex में परावर्तित XSS भेद्यताएँ
CVE आईडी: CVE-2023-24278
प्रभावित उत्पाद: 7.4.0 से पहले के Squidex संस्करण
रिपोर्टकर्ता: Ioannis Christodoulakos
यह रिपॉजिटरी Squidex ओपन-सोर्स हेडलेस CMS सॉफ़्टवेयर में खोजी गई दो Reflected क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियों की जानकारी और एक एक्सप्लॉइट प्रदान करती है। ये कमजोरियाँ 7.4.0 से पहले के सभी संस्करणों को प्रभावित करती हैं और हमलावरों को /squid.svg एंडपॉइंट के विशिष्ट क्वेरी पैरामीटरों में कोड एम्बेड करके पीड़ितों के ब्राउज़र में दुर्भावनापूर्ण JavaScript कोड निष्पादित करने में सक्षम बनाती हैं।
ये कमजोरियाँ /squid.svg एंडपॉइंट के text और background पैरामीटरों में उपयोगकर्ता द्वारा आपूर्ति किए गए इनपुट के अनुचित सैनिटाइज़ेशन के कारण मौजूद हैं। इन पैरामीटरों में पारित दुर्भावनापूर्ण इनपुट सीधे एक स्वतः-जनरेटेड SVG छवि में एम्बेड किया जाता है, जिसे फिर उपयोगकर्ता के ब्राउज़र पर वापस प्रतिबिंबित किया जाता है। यह हमलावरों को मनमाना JavaScript कोड इंजेक्ट करने और निष्पादित करने की अनुमति देता है।
नीचे एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) एक्सप्लॉइट है जो दर्शाता है कि background पैरामीटर के माध्यम से कमजोरी का कैसे शोषण किया जा सकता है।
कमजोर एंडपॉइंट पर निम्नलिखित दुर्भावनापूर्ण GET अनुरोध भेजें:
background पैरामीटर का शोषण:
GET /squid.svg?title=Not%20Found&text=This%20is%20not%20the%20page%20you%20are%20looking%20for!&background=%22%3E%3Cscript%3Ealert(1)%3C/script%3E%3Cimg%20src=%22&small HTTP/2
सर्वर इंजेक्ट किए गए JavaScript कोड वाली एक SVG छवि के साथ प्रतिक्रिया देगा।
जब पीड़ित दुर्भावनापूर्ण लिंक पर क्लिक करता है, तो JavaScript कोड उनके ब्राउज़र में निष्पादित हो जाएगा।
इस समस्या के समाधान के लिए:
अधिक विवरण के लिए, आधिकारिक सलाह देखें।