
Prova de conceito de exploit para uma vulnerabilidade de XSS armazenado no TinyFileManager v2.4.7, permitindo execução arbitrária de JavaScript e roubo de cookies de sessão por meio do parâmetro js-theme-3.
Uma vulnerabilidade de cross-site scripting (XSS) armazenado no componente /tinyfilemanager.php do TinyFileManager v2.4.7 permite que atacantes executem JavaScript ou HTML arbitrário ao injetar uma carga útil maliciosa no parâmetro js-theme-3.
Para verificar vulnerabilidades, acesse a página de Configurações (URL: http://localhost/index.php?p=&settings=1).

Ao enviar a solicitação, modifique o valor do parâmetro js-theme-3 para a seguinte carga útil: light“></nav><nav+a=”

O script injetado será então executado e poderá rodar em toda a página, incluindo a tela de login.

O cookie filemanager, usado como ID de sessão, não possui a flag httpOnly definida, tornando-o vulnerável ao sequestro de cookie de sessão HTTP.

Combinado com a vulnerabilidade de fixação de sessão relatada anteriormente (CVE-2022-40916), isso pode permitir que um atacante faça login como qualquer usuário usando um valor de cookie 'filemanager' fixo toda vez que fizer login.
