Wire-Webapp jest podatny na wykonanie dowolnego kodu HTML i JavaScript poprzez niewystarczające escapowanie podczas renderowania wzmianek (@mentions) w wiadomościach. Atakujący, który nakłoni ofiarę do wyświetlenia złośliwej wiadomości, przejmuje pełną kontrolę nad jej kontem.
▸ Pokaż oryginał (EN)
Wire is a secure messaging application. Wire is vulnerable to arbitrary HTML and Javascript execution via insufficient escaping when rendering `@mentions` in the wire-webapp. If a user receives and views a malicious message, arbitrary code is injected and executed in the context of the victim allowing the attacker to fully control the user account. Wire-desktop clients that are connected to a vulnerable wire-webapp version are also vulnerable to this attack. The issue has been fixed in wire-webapp 2022-05-04-production.0 and is already deployed on all Wire managed services. On-premise instances of wire-webapp need to be updated to docker tag 2022-05-04-production.0-v0.29.7-0-a6f2ded or wire-server 2022-05-04 (chart/4.11.0) or later. No known workarounds exist.
Podatność wynika z braku odpowiedniego escapowania danych wejściowych podczas renderowania wzmianek @mentions w interfejsie webowym aplikacji Wire. Atakujący wysyła ofierze specjalnie spreparowaną wiadomość zawierającą złośliwy kod HTML lub JavaScript osadzony we wzmiance. W momencie gdy ofiara wyświetli tę wiadomość, wstrzyknięty kod jest wykonywany w kontekście jej sesji przeglądarki. Podatność dotyczy również klientów Wire-Desktop podłączonych do podatnej instancji Wire-Webapp.
Atakujący może wykonać dowolny kod JavaScript w kontekście zalogowanej ofiary, co umożliwia pełne przejęcie konta użytkownika, w tym odczyt wiadomości, kradzież sesji oraz wykonywanie akcji w imieniu ofiary.
Należy zaktualizować Wire-Webapp do wersji 2022-05-04-production.0 lub nowszej. Instancje on-premise wymagają aktualizacji do docker tag 2022-05-04-production.0-v0.29.7-0-a6f2ded lub wire-server 2022-05-04 (chart/4.11.0) lub nowszego. Wszystkie instancje zarządzane przez Wire zostały już zaktualizowane przez producenta. Nie istnieją znane obejścia (workarounds).
Wire-Webapp we wszystkich wersjach wcześniejszych niż 2022-05-04-production.0, w tym klienci Wire-Desktop podłączeni do podatnej instancji Wire-Webapp; dotyczy zarówno instancji zarządzanych przez Wire, jak i wdrożeń on-premise.
Podatność została naprawiona w wire-webapp w wersji oznaczonej datą 2022-05-04-production.0 i wdrożona na wszystkich usługach zarządzanych przez Wire przed publicznym ujawnieniem (25 czerwca 2022). Brak znanych obejść potwierdzony przez producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HWire Webapp
APPWire2016-07-29-17-002016-08-04-15-442016-08-23-09-312016-08-24-10-102016-08-29-14-542016-09-08-15-382016-09-19-14-012016-09-28-14-582016-10-11-15-342016-10-18-08-102016-10-25-08-172016-10-26-18-582016-11-03-16-092016-11-08-15-062016-12-01-12-57+ 85 więcej
Powiązane podatności
XSS w Wire-Webapp — wstrzyknięcie kodu przez podświetlanie składni Markdown
wire-webapp is the web version of Wire, an open-source messenger. A cross-site scripting vulnerability exists ...
wire-webapp is an open-source front end for Wire, a secure collaboration platform. In wire-webapp before versi...
wire-webapp is the web application for the open-source messaging service Wire. A bug fix caused a regression c...
Wire web-app is part of Wire communications. Versions prior to 2022-11-02 are subject to Improper Handling of ...