
CVE-2023-24278 - Vulnerabilità XSS riflesse in Squidex
ID CVE: CVE-2023-24278
Prodotti interessati: versioni di Squidex precedenti alla 7.4.0
Segnalato da: Ioannis Christodoulakos
Questo repository fornisce informazioni e un exploit per due vulnerabilità di Cross-Site Scripting (XSS) riflesso scoperte nel software CMS headless open-source Squidex. Queste vulnerabilità interessano tutte le versioni precedenti alla 7.4.0 e consentono agli aggressori di eseguire codice JavaScript dannoso nei browser delle vittime incorporando codice in specifici parametri di query dell'endpoint /squid.svg.
Le vulnerabilità esistono a causa di una sanitizzazione impropria dell'input fornito dall'utente nei parametri text e background dell'endpoint /squid.svg. L'input dannoso passato a questi parametri viene incorporato direttamente in un'immagine SVG generata automaticamente, che viene poi riflessa nel browser dell'utente. Ciò consente agli aggressori di iniettare ed eseguire codice JavaScript arbitrario.
Di seguito è riportato un exploit proof-of-concept (PoC) che dimostra come la vulnerabilità possa essere sfruttata tramite il parametro background.
Inviare le seguenti richieste GET dannose all'endpoint vulnerabile:
Sfruttamento del parametro background:
GET /squid.svg?title=Not%20Found&text=This%20is%20not%20the%20page%20you%20are%20looking%20for!&background=%22%3E%3Cscript%3Ealert(1)%3C/script%3E%3Cimg%20src=%22&small HTTP/2
Il server risponderà con un'immagine SVG contenente il codice JavaScript iniettato.
Quando la vittima fa clic sul collegamento dannoso, il codice JavaScript verrà eseguito nel suo browser.
Per risolvere questo problema:
Per maggiori dettagli, fare riferimento all'avviso ufficiale.