
CVE-2023-24278 - Отраженные XSS-уязвимости в Squidex
CVE ID: CVE-2023-24278
Затронутые продукты: Squidex версий до 7.4.0
Сообщил: Ioannis Christodoulakos
Этот репозиторий содержит информацию и эксплойт для двух уязвимостей отраженного межсайтового скриптинга (XSS), обнаруженных в программном обеспечении Squidex с открытым исходным кодом (headless CMS). Эти уязвимости затрагивают все версии до 7.4.0 и позволяют злоумышленникам выполнять вредоносный JavaScript-код в браузерах жертв путем внедрения кода в определенные параметры запроса конечной точки /squid.svg.
Уязвимости существуют из-за неправильной санитизации вводимых пользователем данных в параметрах text и background конечной точки /squid.svg. Вредоносные данные, переданные в эти параметры, встраиваются непосредственно в автоматически генерируемое SVG-изображение, которое затем отражается обратно в браузер пользователя. Это позволяет злоумышленникам внедрять и выполнять произвольный JavaScript-код.
Ниже приведен proof-of-concept (PoC) эксплойт, демонстрирующий, как можно использовать уязвимость через параметр background.
Отправьте следующие вредоносные GET-запросы на уязвимую конечную точку:
Использование параметра background:
GET /squid.svg?title=Not%20Found&text=This%20is%20not%20the%20page%20you%20are%20looking%20for!&background=%22%3E%3Cscript%3Ealert(1)%3C/script%3E%3Cimg%20src=%22&small HTTP/2
Сервер ответит SVG-изображением, содержащим внедренный JavaScript-код.
Когда жертва нажимает на вредоносную ссылку, JavaScript-код выполняется в её браузере.
Для решения этой проблемы:
Для получения дополнительной информации см. официальное уведомление.