
CVE-2024-41454, CVE-2024-41453
#CVE-2024-41453
#CVE-2024-41454
ProcessMaker 脆弱性 (教育目的のみ): @ryancooley @velkymx @nolanpro @caleeli
このリポジトリから ProcessMaker 4 Core Docker インスタンスをインストールしてください: https://github.com/ProcessMaker/pm4core-docker
これは最新の pm Docker バージョンです (PM_VERSION=4.1.21)、以下の画像は .env ファイルです。

XSS ペイロードを含む JSON ファイルを作成します。
(サンプルファイル sample.json をアップロードしました)
このファイルを Process 管理者ユーザーに送信し、このファイルをプロセスとしてインポートするようリクエストします。

管理者ユーザーがこのファイルをインポートし、このプロセスをアーカイブしようとすると、悪意のある JavaScript コードが実行されます。
(chrome 最新バージョン: Version 126.0.6478.127 (Official Build) (64-bit))

明らかに、インポート機能にはユーザー入力のサニタイズが不足しています。
管理者ユーザーは、カスタマイズ UI のカスタムログインロゴアップロードセクションで HTML ファイルをアップロードし、画像制限をバイパスできます。

これがアップロードされたファイルです:

また、PHP ファイルをアップロードすることも可能ですが、実行されません。

アップローダーには適切な入力検証が不足しています。