
CVE-2023-24278 - Vulnerabilidades de XSS Refletido no Squidex
ID do CVE: CVE-2023-24278
Produtos Afetados: Versões do Squidex anteriores à 7.4.0
Reportado por: Ioannis Christodoulakos
Este repositório fornece informações e um exploit para duas vulnerabilidades de Cross-Site Scripting (XSS) Refletido descobertas no software CMS headless de código aberto Squidex. Essas vulnerabilidades afetam todas as versões anteriores à 7.4.0 e permitem que atacantes executem código JavaScript malicioso nos navegadores das vítimas ao incorporar código em parâmetros de consulta específicos do endpoint /squid.svg.
As vulnerabilidades existem devido à sanitização inadequada da entrada fornecida pelo usuário nos parâmetros text e background do endpoint /squid.svg. A entrada maliciosa passada para esses parâmetros é incorporada diretamente em uma imagem SVG gerada automaticamente, que é então refletida de volta ao navegador do usuário. Isso permite que atacantes injetem e executem código JavaScript arbitrário.
Abaixo está um exploit de prova de conceito (PoC) demonstrando como a vulnerabilidade pode ser explorada por meio do parâmetro background.
Envie as seguintes requisições GET maliciosas para o endpoint vulnerável:
Explorando o parâmetro background:
GET /squid.svg?title=Not%20Found&text=This%20is%20not%20the%20page%20you%20are%20looking%20for!&background=%22%3E%3Cscript%3Ealert(1)%3C/script%3E%3Cimg%20src=%22&small HTTP/2
O servidor responderá com uma imagem SVG contendo o código JavaScript injetado.
Quando a vítima clicar no link malicioso, o código JavaScript será executado no navegador dela.
Para resolver este problema:
Para mais detalhes, consulte o aviso oficial.