
Proof-of-concept exploit per una vulnerabilità XSS persistente in TinyFileManager v2.4.7, che consente l'esecuzione arbitraria di JavaScript e il dirottamento dei cookie di sessione tramite il parametro js-theme-3.
Una vulnerabilità di cross-site scripting (XSS) memorizzato nel componente /tinyfilemanager.php di TinyFileManager v2.4.7 consente agli attaccanti di eseguire JavaScript o HTML arbitrario iniettando un payload appositamente creato nel parametro js-theme-3.
Per verificare la presenza della vulnerabilità, andare alla pagina Impostazioni (url: http://localhost/index.php?p=&settings=1).

Durante l'invio della richiesta, modificare il valore del parametro js-theme-3 con il seguente payload: light“></nav><nav+a=”

Lo script iniettato verrà quindi eseguito e potrà essere attivo in tutta la pagina, inclusa la schermata di login.

Il cookie filemanager, utilizzato come ID di sessione, non ha il flag httpOnly impostato, rendendolo vulnerabile al dirottamento del cookie di sessione HTTP.

Combinata con la vulnerabilità di session fixation precedentemente segnalata (CVE-2022-40916), questa potrebbe consentire a un attaccante di accedere come qualsiasi utente utilizzando un valore del cookie 'filemanager' fisso a ogni accesso.
