W aplikacji Projeqtor 9.3.1 istnieje podatność typu Cross Site Scripting (XSS), umożliwiająca zalogowanemu użytkownikowi przesłanie pliku SVG zawierającego złośliwy kod JavaScript. Podatność oceniono jako krytyczną (CVSS 9.9) ze względu na możliwość wpływu na integralność, poufność i dostępność systemu w szerokim zakresie.
▸ Pokaż oryginał (EN)
A Cross Site Scripting (XSS) vulnerability exists in Projeqtor 9.3.1 via /projeqtor/tool/saveAttachment.php, which allows an attacker to upload a SVG file containing malicious JavaScript code.
Atakujący z dostępem do konta użytkownika wysyła żądanie do endpointu /projeqtor/tool/saveAttachment.php, przesyłając plik graficzny w formacie SVG zawierający osadzony złośliwy kod JavaScript. Ponieważ plik SVG jest formatem opartym na XML, przeglądarka może wykonać zawarty w nim skrypt przy wyświetleniu załącznika. Brak odpowiedniej walidacji i sanityzacji przesyłanych plików po stronie serwera pozwala na zapisanie i późniejsze serwowanie złośliwej zawartości innym użytkownikom aplikacji.
Atakujący może wykonać dowolny kod JavaScript w kontekście przeglądarki ofiary, co może prowadzić do kradzieży sesji, przejęcia konta, wycieku danych oraz wykonania nieautoryzowanych akcji w imieniu zaatakowanego użytkownika.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dozwolonych typów przesyłanych plików oraz wprowadzenie weryfikacji zawartości plików po stronie serwera (odrzucanie plików SVG lub sanityzacja ich zawartości).
Projeqtor w wersji 9.3.1
Podatność została zgłoszona i opisana przez True Digital Security. Szczegóły techniczne dostępne są pod adresem wskazanym w referencjach (advisory-summary-2.2022).
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HProjeqtor
APPProjeqtor≤ 9.3.1
Powiązane podatności
projeqtor up to 11.2.0 was discovered to contain a remote code execution (RCE) vulnerability via the component...
The image-upload feature in ProjeQtOr 7.2.5 allows remote attackers to execute arbitrary code by uploading a ....
uploadImage.php in ProjeQtOr before 6.3.2 allows remote authenticated users to execute arbitrary PHP code by u...
SQL injection vulnerability in view/objectDetail.php in Project'Or RIA 3.4.0 allows remote attackers to execut...
projeqtor up to 11.2.0 was discovered to contain a SQL injection vulnerability via the component /view/critica...