FusionDirectory 1.3 jest podatna na atak Cross Site Scripting (XSS) poprzez niezafiltrowane parametry URL w pliku index.php. Luka umożliwia atakującemu wykonanie złośliwego kodu JavaScript w przeglądarce ofiary, co przy wysokim wyniku CVSS 9.6 czyni ją krytycznym zagrożeniem.
▸ Pokaż oryginał (EN)
Fusiondirectory 1.3 is vulnerable to Cross Site Scripting (XSS) via /fusiondirectory/index.php?message=[injection], /fusiondirectory/index.php?message=invalidparameter&plug={Injection], /fusiondirectory/index.php?signout=1&message=[injection]&plug=106.
Atakujący może osadzić złośliwy payload XSS w parametrach URL: `message`, `plug` lub ich kombinacji z parametrem `signout` w ścieżce `/fusiondirectory/index.php`. Parametry te nie są odpowiednio walidowane ani kodowane przed wyświetleniem w przeglądarce użytkownika. Wystarczy, że ofiara kliknie spreparowany link, aby złośliwy skrypt został wykonany w kontekście jej sesji — co zgodnie z wektorem CVSS klasyfikuje tę podatność jako XSS o charakterze reflected z wpływem na scope (S:C).
Atakujący może wykraść sesję zalogowanego użytkownika (w tym administratora), przejąć kontrolę nad jego kontem lub wykonywać działania w jego imieniu w obrębie aplikacji FusionDirectory. Ze względu na ocenę C:H/I:H/A:H atak może prowadzić do pełnego naruszenia poufności, integralności i dostępności danych widocznych w kontekście przeglądarki ofiary.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Użytkownicy dystrybucji Debian powinni zainstalować aktualizację opisaną w komunikacie Debian LTS Announce z lipca 2023 roku (debian-lts-announce/2023/07/msg00009.html).
FusionDirectory w wersji 1.3
Podatność została ujawniona przez badaczy Yoroi Company w ramach pełnego ujawnienia (full disclosure). Szczegóły techniczne dostępne są pod adresem: https://yoroi.company/research/cve-advisory-full-disclosure-multiple-vulnerabilities/
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HFusiondirectory
APPFusiondirectory1.3