#CVE-2024-41453
#CVE-2024-41454
ProcessMaker 漏洞(仅用于教育目的): @ryancooley @velkymx @nolanpro @caleeli
从该仓库安装 ProcessMaker 4 Core Docker 实例: https://github.com/ProcessMaker/pm4core-docker
这是最新的 pm docker 版本(PM_VERSION=4.1.21),下图是 .env 文件。

(我上传了一个示例文件,名为 sample.json)2.将此文件发送给 Process 管理员用户,并要求其作为流程导入该文件。

(Chrome 最新版本:126.0.6478.127(正式版本)(64位))

显然,导入函数中缺少用户输入清理。
管理员用户可以上传 HTML 文件,绕过 Customize UI、自定义登录 Logo 上传部分的图像限制。

这是上传的文件:

也可以上传 PHP 文件,但不会被执行。

上传器中缺少适当的输入验证。