CVE-2024-33298
Microweber <= 2.0.9 中的存储型跨站脚本漏洞
摘要:
Microweber v.2.0.9 中存在一个存储型跨站脚本漏洞,允许远程攻击者通过端点 /admin/module/view?type=admin__backup 中的“创建新备份”功能执行任意代码。
前提条件:
复现步骤:
- 使用管理员权限对应用程序进行身份验证
- 访问端点 /admin/module/view?type=admin__backup,并点击 “创建新备份”
- 在 “内容备份”、“自定义备份” 或 “完整备份” 之间选择任意选项,因为其中任意一项均可用于触发 JavaScript 注入(如果选择 “自定义备份”,请确保在下一页勾选 “包含媒体文件”)
- 开始备份并下载新生成的 .zip 文件
- 打开 zip 文件,在 /media/default/ 目录下新建一个名为
.jpg 的文件
- 返回端点 /admin/module/view?type=admin__backup,点击 “上传文件”
- 上传修改后的 zip 文件
- 上传完成后,在新上传文件的 “操作” 部分,点击 “恢复”
- 在 “删除所有网站内容并恢复”、“用备份覆盖网站内容” 或 “尝试按名称和标题覆盖内容” 之间选择任意选项,因为所有字段均可用于触发 JavaScript 注入。
- 上传完成后,访问端点 /admin/module/view?type=files 或 /admin/settings?group=files 以触发 JavaScript 注入。
受影响组件:
- /admin/module/view?type=files
- /admin/settings?group=files
影响:
攻击者可以在受害者的浏览器中执行 JavaScript 代码,例如获取信息或强制用户访问恶意网站。
相关参考
https://www.cve.org/CVERecord?id=CVE-2024-33298