CVE-2024-33298
Vulnerabilidade de Cross Site Scripting Armazenado no Microweber <= 2.0.9
Resumo :
Uma vulnerabilidade de Cross Site Scripting Armazenado no Microweber v.2.0.9 permite que um atacante remoto execute código arbitrário por meio da função de criar novo backup no endpoint /admin/module/view?type=admin__backup
Requisitos :
- Microweber versão <= 2.0.9
- Acesso de administrador
Passos para reproduzir :
- Autentique a aplicação com privilégios administrativos
- Acesse o endpoint /admin/module/view?type=admin__backup e clique em "Create New Backup"
- Selecione qualquer opção entre "Content backup", "Custom backup" ou "Full backup", pois qualquer uma delas pode ser usada para acionar a injeção de JavaScript (se "Custom backup" for selecionado, certifique-se de marcar "Include media files" na próxima página)
- Inicie o backup e baixe o arquivo .zip recém-gerado
- Abra o arquivo zip e insira um novo arquivo chamado
.jpg em /media/default/
- Volte ao endpoint /admin/module/view?type=admin__backup e clique em "Upload file"
- Envie o arquivo zip modificado
- Após o envio, na seção "ACTIONS" do arquivo recém-enviado, clique em "Restore"
- Selecione qualquer opção entre "Delete all website content & restore", "Overwrite the website content from backup" ou "Try to overwrite content by Names & Titles", pois todos os campos podem ser usados para acionar a injeção de JavaScript.
- Após o envio, acesse o endpoint /admin/module/view?type=files ou /admin/settings?group=files para acionar a injeção de JavaScript.
Componentes afetados :
- /admin/module/view?type=files
- /admin/settings?group=files
Impacto :
Um atacante poderia executar código JavaScript no navegador da vítima, obtendo informações ou forçando o usuário a acessar sites maliciosos, por exemplo.
Referências relevantes
https://www.cve.org/CVERecord?id=CVE-2024-33298