
Microweber версии 2.0.4 уязвим к "Загрузке вредоносных файлов"
В версии 2.0.4 CMS Microweber, когда в созданных формах активна опция загрузки файлов, существует возможность отправлять вредоносные HTML-файлы, даже если в этом поле применяются определённые типы проверок.
Эта уязвимость позволяет злоумышленнику загружать файлы, содержащие скрипты, которые могут привести к различным вредоносным действиям, таким как кража файлов cookie сессии или учётных данных для входа, перенаправления, установка вредоносного ПО и другие.
Обновитесь до последней версии Microweber.
1) В установке Microweber CMS создайте страницу с контактной формой и добавьте поле File Upload.
2) Создайте новый файл со следующим содержимым и сохраните его как poc.htm:
<svg></svg>
<html>
<head>
</head>
<body>
<h1>Hi!</h1>
<script>
alert(document.cookie)
</script>
</body>
</html>
3) Откройте страницу формы и загрузите созданный файл poc.htm.

4) Теперь, чтобы запустить отправленный файл, просто перейдите по адресу http://yoursite.com/userfiles/media/default/contact_form/poc.htm
(замените https://yoursite.com на адрес вашей тестовой установки.)

Примечание: обратите внимание, что описанные выше шаги работают даже при наличии некоторых мер проверки в поле File Upload, таких как «Файлы изображений» (Image Files) и «Пользовательские типы файлов» (Custom File Types), например «jpg».