CRITICAL🇬🇧 English

CVE-2021-41161

XSS w Combodo iTop — wstrzyknięcie JavaScript przy eksporcie CSV

CVSS 9.3v3.1pub. 2022-04-21upd. 2024-11-21

Combodo iTop w wersjach przed 3.0.0-beta6 nie filtruje poprawnie parametrów użytkownika na stronie eksportu CSV, co umożliwia wstrzyknięcie kodu JavaScript (XSS) do generowanych plików CSV. Podatność jest sklasyfikowana jako krytyczna ze względu na możliwość naruszenia poufności i integralności danych w kontekście innego zasobu (Scope Changed).

Pokaż oryginał (EN)

Combodo iTop is a web based IT Service Management tool. In versions prior to 3.0.0-beta6 the export CSV page don't properly escape the user supplied parameters, allowing for javascript injection into rendered csv files. Users are advised to upgrade. There are no known workarounds for this issue.

🤖 Analiza AI
Jak działa

Atakujący może dostarczyć złośliwe parametry wejściowe na stronie eksportu CSV, które nie są odpowiednio eskejpowane przed umieszczeniem w wynikowym pliku. Gdy ofiara otworzy taki plik w aplikacji obsługującej formuły lub skrypty (np. arkusz kalkulacyjny z obsługą makr lub przeglądarka), zawarty kod JavaScript może zostać wykonany. Atak wymaga interakcji użytkownika (UI:R), lecz nie wymaga żadnych uprawnień ani uwierzytelnienia ze strony atakującego.

Skutki

Atakujący może doprowadzić do wykonania złośliwego kodu JavaScript w kontekście przeglądarki lub aplikacji ofiary, co może skutkować kradzieżą danych, przejęciem sesji lub naruszeniem integralności informacji wyświetlanych użytkownikowi.

Mitygacja

Należy zaktualizować Combodo iTop do wersji 3.0.0-beta6 lub nowszej. Producent nie wskazuje żadnych obejść (workarounds) dla tej podatności — jedynym zalecanym rozwiązaniem jest aktualizacja. Szczegółowy patch dostępny jest pod adresem: https://github.com/Combodo/iTop/commit/c8f3d23d30c018bc44189b38fa34a5fffb4edb22

Kogo dotyczy

Combodo iTop w wersjach wcześniejszych niż 3.0.0-beta6

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
  • Combodo Itop

    APP
    Combodo
    3.0.0< 3.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2023-48710CRITICAL9.8PL ✓ten sam produkt

Combodo iTop: nieautoryzowany dostęp do plików z folderu env-production

CVE-2022-39214CRITICAL9.6PL ✓ten sam produkt

Combodo iTop — przejęcie konta przez znajomość nazwy użytkownika

CVE-2021-41162CRITICAL9.3PL ✓ten sam produkt

Combodo iTop — XSS w parametrach strony ajax.render.php

CVE-2025-47286HIGH8.6ten sam produkt

Combodo iTop is a web based IT service management tool. In versions prior to 2.7.13 and 3.2.2, an administrato...

CVE-2025-47773HIGH8.8ten sam produkt

Combodo iTop is a web based IT service management tool. Versions prior to 2.7.13 and 3.2.2 are vulnerable to c...