
Exploits de prova de conceito para CVE-2024-41453 e CVE-2024-41454 demonstrando vulnerabilidades de XSS armazenado e upload de arquivo malicioso no ProcessMaker 4 Core Docker.
#CVE-2024-41453
#CVE-2024-41454
Vulnerabilidades do ProcessMaker (apenas para educação): @ryancooley @velkymx @nolanpro @caleeli
instale a instância Docker do ProcessMaker 4 Core a partir deste repositório: https://github.com/ProcessMaker/pm4core-docker
esta é a versão mais recente do pm docker (PM_VERSION=4.1.21), abaixo a imagem é o arquivo .env.

crie um arquivo json com payload xss.
(Eu enviei um arquivo de exemplo chamado: sample.json)
Envie este arquivo para o usuário admin do process e solicite a importação deste arquivo como um processo.

quando o usuário admin importar este arquivo e tentar arquivar este processo, o código javascript malicioso será executado.
(chrome latest version: Version 126.0.6478.127 (Official Build) (64-bit))

É óbvio que na função de importação há falta de sanitização de entrada do usuário.
o usuário admin pode enviar um arquivo html e contornar a restrição de imagem na seção Personalizar UI, upload de logotipo de login personalizado.

este é o arquivo enviado:

também é possível enviar um arquivo php, mas ele não é executado.

há falta de validação adequada de entrada nos uploaders.