آسیبپذیری XSS در pretalx؛ تصاحب حساب برگزارکننده
خلاصهٔ کاملتر
تیم نوی سکیوریتی یک XSS ذخیرهشده با شدت بالا (CVSS 8.7، شناسهی CVE-2026-41241) در pretalx فاش کرد؛ پلتفرم متنباز مدیریت کنفرانس که پشت فراخوان مقاله (CFP) و برنامهی بسیاری از رویدادهای فنی است. چون رویدادهای زیادی روی همین یک کدبیس اجرا میشن، یک نقص در آن یک باگ ساده نیست، بلکه یک افشای سیستمیه که یک مهاجم با ایجنت میتونه روی همهی نمونهها بهکارش بگیره.
نکتهی جالب اینه که pretalx بدساخت نیست؛ یک CSP سختگیرانه داره (script-src 'self'، بدون اسکریپت inline) و طبق استاندارد HTML5 تگ که با innerHTML درج بشه اجرا نمیشه. پس دو لایهی دفاعی مستقل وجود داره. نقطهی تزریق، نوار جستوجوی برگزارکننده است که نتایج را با innerHTML رندر میکنه و عنوان مقالهها بدون پاکسازی وارد آن میشن.
هر دو دفاع بدون شکستن خودشون دور زده شدن. اول، تگ یک کانتکست تجزیهی تازه (یک صفحه داخل صفحه) میسازه که در آن عادی اجرا میشه، و چون CSP دستور frame-src نداشت، iframe هممنشأ مجازه. دوم، اسکریپت inline نیست بلکه با از همان منشأ بارگذاری میشه؛ و منشأ آن فایل، خود CFP است: pretalx اجازه میده سخنران فایل ضمیمه کنه و محدودیت نوع فایل نداره، پس مهاجم یک فایل .js را بهعنوان «اسلاید» آپلود میکنه و پلتفرم آن را از دامنهی خودش سرو میکنه. کل پیلود در عنوان مقاله جا میشه:
<iframe srcdoc="<script src=/media/…/payload.js></script>" style=display:none>برگزارکننده جستوجو میکنه، عنوان در منوی کشویی رندر میشه، iframe بیصدا بارگذاری و اسکریپت با دسترسی کامل به نشست احرازشدهی برگزارکننده اجرا میشه؛ بدون هیچ کلیکی پس از جستوجو. حتی بدون جاوااسکریپت هم میشه ضربه زد: یک در عنوان، بهمحض رندر نتایج یک درخواست GET احرازشده به endpoint حذف دسترسی superuser میفرسته و وضعیت ادمین را برمیداره. نکتهی کلیدی اینه که هر جزء بهتنهایی بیاهمیته؛ خطر در «ترکیب» آنهاست، چیزی که اسکنرهای SAST و DAST مدل نمیکنن. این نقص در نسخهی pretalx v2026.1.0 وصله شد.
نکات کلیدی:
- XSS ذخیرهشده در نوار جستوجوی برگزارکنندهی pretalx به تصاحب حساب منجر میشد
- دور زدن CSP و محافظ innerHTML با ترکیب iframe srcdoc و آپلود فایل js هممنشأ
- یک تگ img هم میتونست با GET احرازشده دسترسی superuser را حذف کنه
- خطر در ترکیب اجزاست؛ در نسخهی v2026.1.0 وصله شد




