Podatność typu Cross Site Scripting (XSS) w konsoli zarządzania Microworld Technologies eScan umożliwia uwierzytelnionemu atakującemu wstrzyknięcie dowolnego kodu po stronie klienta. Krytyczny poziom CVSS wynika z możliwości przejęcia sesji, utraty danych i działania w kontekście innych użytkowników systemu.
▸ Pokaż oryginał (EN)
Cross Site Scripting (XSS) in the edit user form in Microworld Technologies eScan management console 14.0.1400.2281 allows remote attacker to inject arbitrary code via the from parameter.
Atakujący, posiadający konto w systemie, modyfikuje parametr 'from' w formularzu edycji użytkownika, wstrzykując złośliwy kod JavaScript lub HTML. Aplikacja nie filtruje ani nie koduje poprawnie tej wartości przed jej wyświetleniem w przeglądarce ofiary. Gdy inny użytkownik (np. administrator) otworzy odpowiednio spreparowany link lub stronę, złośliwy payload zostaje wykonany w jego przeglądarce w kontekście aplikacji (Stored lub Reflected XSS prowadzący do eskalacji przez cross-site scripting).
Atakujący może przejąć sesję innego użytkownika (w tym administratora), wykonać nieautoryzowane działania w konsoli zarządzania, wykraść poufne dane lub zmodyfikować zawartość aplikacji w przeglądarce ofiary.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako środek tymczasowy zaleca się ograniczenie dostępu do konsoli zarządzania wyłącznie do zaufanych sieci oraz wymaganie silnego uwierzytelniania wieloskładnikowego.
Microworld Technologies eScan Management Console w wersji 14.0.1400.2281
Publicznie dostępny kod exploita opublikowany na Packet Storm Security oraz w repozytorium GitHub (sahiloj/CVE-2023-31703), co zwiększa ryzyko wykorzystania podatności.
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HEscanav Escan Management Console
APPEscanav14.0.1400.2281
Powiązane podatności
Błąd kontroli dostępu w eScan Management Console (acteScanAVReport)
Privilege Escalation w eScan Management Console — hasła w plain text
SQL injection in the View User Profile in MicroWorld eScan Management Console 14.0.1400.2281 allows remote att...
A Cross Site Scripting vulnerability in Microworld Technologies eScan Management console v.14.0.1400.2281 allo...
A Cross Site Scripting vulnerability in Microworld Technologies eScan Management console v.14.0.1400.2281 allo...