
Proof-of-concept exploit per CVE-2024-41453 e CVE-2024-41454 che dimostrano vulnerabilità di XSS persistente e caricamento di file dannosi in ProcessMaker 4 Core Docker.
#CVE-2024-41453
#CVE-2024-41454
Vulnerabilità di ProcessMaker (solo a scopo didattico): @ryancooley @velkymx @nolanpro @caleeli
installa ProcessMaker 4 Core Docker Instance da questo repository: https://github.com/ProcessMaker/pm4core-docker
questa è l'ultima versione docker di pm (PM_VERSION=4.1.21), l'immagine qui sotto è il file .env.

(Ho caricato un file di esempio chiamato: sample.json)2.Invia questo file all'utente amministratore di processo e richiedi di importare questo file come processo.

(versione più recente di chrome: Version 126.0.6478.127 (Official Build) (64-bit))

È ovvio che nella funzione di importazione manca la sanitizzazione dell'input utente.
l'utente amministratore può caricare un file html e aggirare la restrizione delle immagini in Customize UI, sezione di caricamento del logo di accesso personalizzato.

questo è il file caricato:

è anche possibile caricare un file php ma non viene eseguito.

Manca una corretta validazione dell'input nei caricatori di file.