Combodo iTop w wersjach przed 3.0.0-beta6 nie filtruje poprawnie parametrów użytkownika na stronie eksportu CSV, co umożliwia wstrzyknięcie kodu JavaScript (XSS) do generowanych plików CSV. Podatność jest sklasyfikowana jako krytyczna ze względu na możliwość naruszenia poufności i integralności danych w kontekście innego zasobu (Scope Changed).
▸ Pokaż oryginał (EN)
Combodo iTop is a web based IT Service Management tool. In versions prior to 3.0.0-beta6 the export CSV page don't properly escape the user supplied parameters, allowing for javascript injection into rendered csv files. Users are advised to upgrade. There are no known workarounds for this issue.
Atakujący może dostarczyć złośliwe parametry wejściowe na stronie eksportu CSV, które nie są odpowiednio eskejpowane przed umieszczeniem w wynikowym pliku. Gdy ofiara otworzy taki plik w aplikacji obsługującej formuły lub skrypty (np. arkusz kalkulacyjny z obsługą makr lub przeglądarka), zawarty kod JavaScript może zostać wykonany. Atak wymaga interakcji użytkownika (UI:R), lecz nie wymaga żadnych uprawnień ani uwierzytelnienia ze strony atakującego.
Atakujący może doprowadzić do wykonania złośliwego kodu JavaScript w kontekście przeglądarki lub aplikacji ofiary, co może skutkować kradzieżą danych, przejęciem sesji lub naruszeniem integralności informacji wyświetlanych użytkownikowi.
Należy zaktualizować Combodo iTop do wersji 3.0.0-beta6 lub nowszej. Producent nie wskazuje żadnych obejść (workarounds) dla tej podatności — jedynym zalecanym rozwiązaniem jest aktualizacja. Szczegółowy patch dostępny jest pod adresem: https://github.com/Combodo/iTop/commit/c8f3d23d30c018bc44189b38fa34a5fffb4edb22
Combodo iTop w wersjach wcześniejszych niż 3.0.0-beta6
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NCombodo Itop
APPCombodo3.0.0< 3.0.0
Powiązane podatności
Combodo iTop: nieautoryzowany dostęp do plików z folderu env-production
Combodo iTop — przejęcie konta przez znajomość nazwy użytkownika
Combodo iTop — XSS w parametrach strony ajax.render.php
Combodo iTop is a web based IT service management tool. In versions prior to 2.7.13 and 3.2.2, an administrato...
Combodo iTop is a web based IT service management tool. Versions prior to 2.7.13 and 3.2.2 are vulnerable to c...