
CVE-2023-24278 - Reflected XSS Vulnerabilities in Squidex
CVE ID: CVE-2023-24278
受影响产品: Squidex 7.4.0 之前的所有版本
报告者: Ioannis Christodoulakos
本仓库提供了关于 Squidex 开源无头 CMS 软件中发现的两个反射型跨站脚本(XSS)漏洞的信息及利用方式。这些漏洞影响 7.4.0 之前的所有版本,攻击者可通过向 /squid.svg 端点的特定查询参数中注入代码,在受害者浏览器中执行恶意 JavaScript 代码。
漏洞是由于 /squid.svg 端点的 text 和 background 参数对用户输入未进行恰当清理所致。传递给这些参数的恶意输入会直接嵌入到自动生成的 SVG 图像中,然后反射回用户浏览器,使攻击者能够注入并执行任意 JavaScript 代码。
以下是一个概念验证(PoC)利用示例,展示了如何通过 background 参数利用该漏洞。
向易受攻击的端点发送以下恶意 GET 请求:
利用 background 参数:
GET /squid.svg?title=Not%20Found&text=This%20is%20not%20the%20page%20you%20are%20looking%20for!&background=%22%3E%3Cscript%3Ealert(1)%3C/script%3E%3Cimg%20src=%22&small HTTP/2
服务器将返回一个包含注入 JavaScript 代码的 SVG 图像。
当受害者点击恶意链接时,JavaScript 代码将在其浏览器中执行。
要解决此问题:
更多详情,请参阅官方公告。