CRITICAL🇬🇧 English

CVE-2021-41162

Combodo iTop — XSS w parametrach strony ajax.render.php

CVSS 9.3v3.1pub. 2022-04-21upd. 2024-11-21

Podatność typu XSS (cross site scripting) w aplikacji webowej Combodo iTop umożliwia atakującemu wstrzyknięcie złośliwego kodu skryptowego za pośrednictwem niezabezpieczonych parametrów strony `ajax.render.php`. Ze względu na wysoki wpływ na poufność i integralność danych oraz brak konieczności uwierzytelnienia, podatność została oceniona jako krytyczna (CVSS 9.3).

Pokaż oryginał (EN)

Combodo iTop is a web based IT Service Management tool. In 3.0.0 beta releases prior to beta6 the `ajax.render.php?operation=wizard_helper` page did not properly escape the user supplied parameters, allowing for a cross site scripting attack vector. Users are advised to upgrade. There are no known workarounds for this issue.

🤖 Analiza AI
Jak działa

Strona `ajax.render.php?operation=wizard_helper` nie dokonywała właściwego kodowania (escapowania) parametrów dostarczanych przez użytkownika. Atakujący mógł spreparować złośliwy URL zawierający skrypt, który po kliknięciu przez ofiarę zostałby wykonany w kontekście przeglądarki użytkownika. Atak wymaga interakcji ofiary (np. kliknięcia w spreparowany link), lecz nie wymaga żadnego uwierzytelnienia po stronie atakującego. Ponieważ wektor wskazuje na zmianę zakresu (Scope: Changed), skutki ataku mogą wykraczać poza aplikację iTop.

Skutki

Atakujący może przejąć sesję zalogowanego użytkownika, wykraść poufne dane lub wykonać nieautoryzowane działania w imieniu ofiary w aplikacji iTop. Wysoki wpływ na poufność i integralność oznacza ryzyko utraty kontroli nad danymi zarządzanymi przez system ITSM.

Mitygacja

Należy zaktualizować Combodo iTop do wersji 3.0.0 beta6 lub nowszej. Producent nie wskazuje żadnych obejść (workarounds) dla tej podatności — jedynym skutecznym środkiem zaradczym jest aktualizacja. Szczegóły poprawki dostępne są w repozytorium GitHub (commit 83125d9ae16cfb2527b9d0ab0805a68b863244a0).

Kogo dotyczy

Combodo iTop w wersjach 3.0.0 beta releases wcześniejszych niż beta6

Uwagi

Podatność dotyczy wyłącznie wersji beta (przed beta6) gałęzi 3.0.0 — wersje produkcyjne wcześniejszych gałęzi mogą nie być objęte tym konkretnym zgłoszeniem. Należy zweryfikować używaną wersję zgodnie z oficjalnym security advisory na GitHub.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
  • Combodo Itop

    APP
    Combodo
    3.0.0≤ 2.7.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2023-48710CRITICAL9.8PL ✓ten sam produkt

Combodo iTop: nieautoryzowany dostęp do plików z folderu env-production

CVE-2022-39214CRITICAL9.6PL ✓ten sam produkt

Combodo iTop — przejęcie konta przez znajomość nazwy użytkownika

CVE-2021-41161CRITICAL9.3PL ✓ten sam produkt

XSS w Combodo iTop — wstrzyknięcie JavaScript przy eksporcie CSV

CVE-2025-47286HIGH8.6ten sam produkt

Combodo iTop is a web based IT service management tool. In versions prior to 2.7.13 and 3.2.2, an administrato...

CVE-2025-47773HIGH8.8ten sam produkt

Combodo iTop is a web based IT service management tool. Versions prior to 2.7.13 and 3.2.2 are vulnerable to c...