Dodatek AEM Forms dla Adobe Experience Manager zawiera podatność typu stored XSS, umożliwiającą użytkownikom z uprawnieniami 'Author' osadzenie złośliwych skryptów w polach powiązanych z komponentem Sites. Skrypty te mogą być następnie wykonane w przeglądarce ofiary odwiedzającej stronę zawierającą podatne pole.
▸ Pokaż oryginał (EN)
The AEM Forms add-on for versions 6.5.5.0 (and below) and 6.4.8.2 (and below) are affected by a stored XSS vulnerability that allows users with 'Author' privileges to store malicious scripts in fields associated with the Sites component. These scripts may be executed in a victim’s browser when they open the page containing the vulnerable field.
Atakujący posiadający konto z rolą 'Author' wprowadza złośliwy skrypt JavaScript do pól formularzy powiązanych z komponentem Sites w AEM. Skrypt zostaje trwale zapisany (stored XSS) w repozytorium aplikacji. Gdy ofiara otworzy w przeglądarce stronę zawierającą podatne pole, osadzony skrypt jest automatycznie wykonywany w kontekście jej sesji przeglądarkowej.
Atakujący może przejąć sesję zalogowanego użytkownika, wykraść poufne dane (np. ciasteczka sesyjne, dane formularzy) lub wykonać nieautoryzowane działania w imieniu ofiary w ramach aplikacji Adobe Experience Manager.
Należy zaktualizować AEM Forms do wersji wyższych niż 6.5.5.0 (dla gałęzi 6.5) oraz wyższych niż 6.4.8.2 (dla gałęzi 6.4). Szczegółowe informacje o dostępnych patchach dostępne są w biuletynie bezpieczeństwa Adobe APSB20-56 pod adresem https://helpx.adobe.com/security/products/experience-manager/apsb20-56.html
Adobe Experience Manager z dodatkiem AEM Forms w wersjach 6.5.5.0 i wcześniejszych oraz 6.4.8.2 i wcześniejszych.
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HAdobe Experience Manager
APPAdobe≤ 6.2.1.206.3.0.0 – 6.3.3.86.4.0.0 – 6.4.8.16.5.0.0 – 6.5.5.0Adobe Experience Manager Forms
APPAdobe6.4.8.16.5.5.0
Powiązane podatności
RCE przez błędną konfigurację w Adobe Experience Manager Forms
Adobe Experience Manager — SSRF umożliwiający zdalne wykonanie kodu
Adobe Experience Manager — XXE umożliwiające RCE i odczyt plików
Stored XSS w Adobe Experience Manager Forms JEE – krytyczna podatność
DOM-based XSS w Adobe Experience Manager umożliwiający RCE