
CMSimple_XH में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता
अवलोकन
CMSimple_XH संस्करण 1.7.6 में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की पहचान की गई है। यह भेद्यता अधिकृत उपयोगकर्ताओं को दुर्भावनापूर्ण JavaScript कोड वाली SVG फ़ाइलें अपलोड करने की अनुमति देती है। यह समस्या एप्लिकेशन की फ़ाइल अपलोड कार्यक्षमता में अपलोड की गई SVG फ़ाइलों के अपर्याप्त सत्यापन और स्वच्छता (sanitization) के कारण उत्पन्न होती है।
भेद्यता विवरण
विवरण
यह भेद्यता एप्लिकेशन द्वारा उपयोगकर्ताओं द्वारा अपलोड की गई SVG फ़ाइलों को ठीक से सत्यापित और स्वच्छ (sanitize) करने में विफल रहने के कारण मौजूद है। एक हमलावर दुर्भावनापूर्ण JavaScript कोड वाली विशेष रूप से तैयार की गई SVG फ़ाइल अपलोड करके इस दोष का फायदा उठा सकता है। जब अन्य उपयोगकर्ता अपलोड की गई SVG फ़ाइल तक पहुँचते हैं, तो इंजेक्ट किया गया JavaScript कोड उनके ब्राउज़र में CMSimple_XH एप्लिकेशन के संदर्भ में निष्पादित होता है। इससे विभिन्न XSS हमले हो सकते हैं।
प्रभाव
इस भेद्यता का सफल दोहन एक हमलावर को निम्नलिखित में सक्षम बना सकता है:
प्रमाण की अवधारणा (PoC)
दुर्भावनापूर्ण SVG कोड का एक उदाहरण जो दस्तावेज़ की कुकीज़ के साथ एक अलर्ट ट्रिगर करता है:
<?xml version="1.0" standalone="no"?>
<!DOCTYPE svg PUBLIC "-//W3C//DTD SVG 1.1//EN" "http://www.w3.org/Graphics/SVG/1.1/DTD/svg11.dtd">
<svg version="1.1" baseProfile="full" xmlns="http://www.w3.org/2000/svg">
<polygon id="triangle" points="0,0 0,50 50,0" fill="#009900" stroke="#004400"/>
<script type="text/javascript">
alert(document.cookie);
</script>
</svg>
पुनरुत्पादन के चरण
स्क्रीनशॉट

स्वीकृतियाँ: यह भेद्यता Suraj Theekshana द्वारा खोजी और रिपोर्ट की गई थी।