
Vulnerabilità XSS di TinyFileManger
Una vulnerabilità di cross-site scripting (XSS) memorizzato nel componente /tinyfilemanager.php di TinyFileManager v2.4.7 consente agli attaccanti di eseguire JavaScript o HTML arbitrario iniettando un payload appositamente creato nel parametro js-theme-3.
Per verificare la presenza della vulnerabilità, andare alla pagina Impostazioni (url: http://localhost/index.php?p=&settings=1).

Durante l'invio della richiesta, modificare il valore del parametro js-theme-3 con il seguente payload: light“></nav><nav+a=”

Lo script iniettato verrà quindi eseguito e potrà essere attivo in tutta la pagina, inclusa la schermata di login.

Il cookie filemanager, utilizzato come ID di sessione, non ha il flag httpOnly impostato, rendendolo vulnerabile al dirottamento del cookie di sessione HTTP.

Combinata con la vulnerabilità di session fixation precedentemente segnalata (CVE-2022-40916), questa potrebbe consentire a un attaccante di accedere come qualsiasi utente utilizzando un valore del cookie 'filemanager' fisso a ogni accesso.
