Stored XSS via User Group Name in User Permissions Page
Beschreibung
## Zusammenfassung Eine gespeicherte XSS-Schwachstelle existiert auf der Seite Benutzerberechtigungen. Der Name der Benutzergruppe wird ohne ordnungsgemäßes Ausweichen von HTML im Abschnitt Berechtigungen gerendert, so dass ein Angreifer willkürliches JavaScript ausführen kann, wenn ein anderer Benutzer die Berechtigungen eines Benutzers ansieht oder bearbeitet. > [!NOTE] > Dies ist eine separate Sicherheitsanfälligkeit gegenüber der zuvor gemeldeten Sicherheitsanfälligkeit "[Gespeichertes XSS über den Benutzergruppennamen in der Benutzereinstellungsseite](https://github.com/craftcms/cms/security/advisories/GHSA-2423-8xxj-wc3g)" und "[Multiple Stored XSS in User Group Edit Page](https://github.com/craftcms/cms/security/advisories/GHSA-vx7g-xw92-g4xj)". Dies betrifft eine andere Senke: die Berechtigungsseite des einzelnen Benutzers. ## Proof of Concept ### Required Permissions - Admin access - `allowAdminChanges` ist in der Produktion aktiviert, was gegen unsere [Sicherheitsempfehlungen] (https://craftcms.com/knowledge-base/securing-craft) verstößt. ### Schritte zum Reproduzieren 1. Melden Sie sich im Bedienfeld als Administrator 2 an. Navigieren Sie zu **Einstellungen → Benutzer → Benutzergruppen** 3. Erstellen oder Bearbeiten einer Benutzergruppe und setzen Sie das Feld **Name** auf: ```html ```4. Speichern Sie die Benutzergruppe 5. Navigieren Sie zu **Users** und bearbeiten Sie jeden Benutzer (`/admin/users/{id}`) 6. Klicken Sie auf die Registerkarte **Permissions** 7. XSS führt ## Mitigation Sanitize Benutzergruppennamen beim Rendern in der Vorlage für Benutzerberechtigungen aus. ## Referenzen https://github.com/craftcms/cms-ghsa-4mgv-366x-qxvx/pull/2
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Auf eine behobene Version aktualisieren: 5.8.22.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Pixel & Tonic Craft CMS.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.