
CVE-2024-41454, CVE-2024-41453
#CVE-2024-41453
#CVE-2024-41454
Уязвимости ProcessMaker (только в образовательных целях): @ryancooley @velkymx @nolanpro @caleeli
установите Docker-экземпляр ProcessMaker 4 Core из этого репозитория: https://github.com/ProcessMaker/pm4core-docker
это последняя версия pm docker (PM_VERSION=4.1.21), на изображении ниже показан файл .env.

(я загрузил пример файла с именем: sample.json)2.Отправьте этот файл администратору процесса и запросите импорт этого файла в качестве процесса.

(последняя версия chrome: Version 126.0.6478.127 (Official Build) (64-bit))

Очевидно, что в функции импорта отсутствует санитизация пользовательского ввода.
администратор может загрузить html-файл и обойти ограничения на изображения в разделе Customize UI, в секции загрузки пользовательского логотипа для входа.

вот загруженный файл:

также можно загрузить php-файл, но он не выполняется.

в загрузчиках отсутствует надлежащая проверка входных данных.