Flarum, platforma do prowadzenia dyskusji online, zawiera podatność typu XSS umożliwiającą wstrzyknięcie złośliwego kodu HTML poprzez tytuł dyskusji. Luka jest krytyczna, ponieważ pozwala atakującemu na wykonanie szkodliwego kodu w przeglądarce ofiary odwiedzającej stronę z zainfekowaną dyskusją.
▸ Pokaż oryginał (EN)
Flarum is an open source discussion platform. Flarum's page title system allowed for page titles to be converted into HTML DOM nodes when pages were rendered. The change was made after `v1.5` and was not noticed. This allowed an attacker to inject malicious HTML markup using a discussion title input, either by creating a new discussion or renaming one. The XSS attack occurs after a visitor opens the relevant discussion page. All communities running Flarum from `v1.5.0` to `v1.6.1` are impacted. The vulnerability has been fixed and published as flarum/core `v1.6.2`. All communities running Flarum from `v1.5.0` to `v1.6.1` have to upgrade as soon as possible to v1.6.2. There are no known workarounds for this issue.
Podatność wynika z błędu wprowadzonego po wersji v1.5, w wyniku którego tytuły stron były konwertowane bezpośrednio do węzłów HTML DOM bez odpowiedniej sanityzacji. Atakujący posiadający konto użytkownika może stworzyć nową dyskusję lub zmienić tytuł istniejącej, wstrzykując złośliwy znacznik HTML. Atak XSS zostaje wykonany po stronie przeglądarki w momencie, gdy inny użytkownik (ofiara) otworzy stronę tej dyskusji.
Atakujący może wykonać dowolny kod JavaScript w kontekście przeglądarki ofiary, co może prowadzić do kradzieży sesji, danych uwierzytelniających lub przejęcia konta użytkownika oraz naruszenia integralności i poufności danych.
Należy niezwłocznie zaktualizować platformę do wersji flarum/core v1.6.2, w której podatność została naprawiona. Producent nie wskazał żadnych obejść (workarounds) dla tej podatności.
Wszystkie instancje platformy Flarum w wersjach od v1.5.0 do v1.6.1 (pakiet flarum/core).
Podatność wymaga interakcji użytkownika (UI:R) — atak następuje dopiero w chwili otwarcia strony dyskusji przez ofiarę. Błąd został wprowadzony niezauważony po wydaniu wersji v1.5 w wyniku zmiany mechanizmu renderowania tytułów stron.
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HFlarum
APPFlarum1.5.0 – 1.6.2 (bez)
Powiązane podatności
XSS w Flarum — wykonanie złośliwego HTML przez system tłumaczeń
Flarum is an open source forum software. Flarum is affected by a vulnerability that allows an attacker to cond...
Flarum is a forum software for building communities. Using the mentions feature provided by the flarum/mention...
Flarum before 0.1.0-beta.9 allows CSRF against all POST endpoints, as demonstrated by changing admin settings.
User/Command/ConfirmEmailHandler.php in Flarum before 0.1.0-beta.8 mishandles invalidation of user email token...