Podatność typu XSS (cross site scripting) w aplikacji webowej Combodo iTop umożliwia atakującemu wstrzyknięcie złośliwego kodu skryptowego za pośrednictwem niezabezpieczonych parametrów strony `ajax.render.php`. Ze względu na wysoki wpływ na poufność i integralność danych oraz brak konieczności uwierzytelnienia, podatność została oceniona jako krytyczna (CVSS 9.3).
▸ Pokaż oryginał (EN)
Combodo iTop is a web based IT Service Management tool. In 3.0.0 beta releases prior to beta6 the `ajax.render.php?operation=wizard_helper` page did not properly escape the user supplied parameters, allowing for a cross site scripting attack vector. Users are advised to upgrade. There are no known workarounds for this issue.
Strona `ajax.render.php?operation=wizard_helper` nie dokonywała właściwego kodowania (escapowania) parametrów dostarczanych przez użytkownika. Atakujący mógł spreparować złośliwy URL zawierający skrypt, który po kliknięciu przez ofiarę zostałby wykonany w kontekście przeglądarki użytkownika. Atak wymaga interakcji ofiary (np. kliknięcia w spreparowany link), lecz nie wymaga żadnego uwierzytelnienia po stronie atakującego. Ponieważ wektor wskazuje na zmianę zakresu (Scope: Changed), skutki ataku mogą wykraczać poza aplikację iTop.
Atakujący może przejąć sesję zalogowanego użytkownika, wykraść poufne dane lub wykonać nieautoryzowane działania w imieniu ofiary w aplikacji iTop. Wysoki wpływ na poufność i integralność oznacza ryzyko utraty kontroli nad danymi zarządzanymi przez system ITSM.
Należy zaktualizować Combodo iTop do wersji 3.0.0 beta6 lub nowszej. Producent nie wskazuje żadnych obejść (workarounds) dla tej podatności — jedynym skutecznym środkiem zaradczym jest aktualizacja. Szczegóły poprawki dostępne są w repozytorium GitHub (commit 83125d9ae16cfb2527b9d0ab0805a68b863244a0).
Combodo iTop w wersjach 3.0.0 beta releases wcześniejszych niż beta6
Podatność dotyczy wyłącznie wersji beta (przed beta6) gałęzi 3.0.0 — wersje produkcyjne wcześniejszych gałęzi mogą nie być objęte tym konkretnym zgłoszeniem. Należy zweryfikować używaną wersję zgodnie z oficjalnym security advisory na GitHub.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NCombodo Itop
APPCombodo3.0.0≤ 2.7.6
Powiązane podatności
Combodo iTop: nieautoryzowany dostęp do plików z folderu env-production
Combodo iTop — przejęcie konta przez znajomość nazwy użytkownika
XSS w Combodo iTop — wstrzyknięcie JavaScript przy eksporcie CSV
Combodo iTop is a web based IT service management tool. In versions prior to 2.7.13 and 3.2.2, an administrato...
Combodo iTop is a web based IT service management tool. Versions prior to 2.7.13 and 3.2.2 are vulnerable to c...