CRITICAL🇬🇧 English

CVE-2023-31703

XSS w formularzu edycji użytkownika eScan Management Console

CVSS 9.0v3.1pub. 2023-05-17upd. 2025-01-22

Podatność typu Cross Site Scripting (XSS) w konsoli zarządzania Microworld Technologies eScan umożliwia uwierzytelnionemu atakującemu wstrzyknięcie dowolnego kodu po stronie klienta. Krytyczny poziom CVSS wynika z możliwości przejęcia sesji, utraty danych i działania w kontekście innych użytkowników systemu.

Pokaż oryginał (EN)

Cross Site Scripting (XSS) in the edit user form in Microworld Technologies eScan management console 14.0.1400.2281 allows remote attacker to inject arbitrary code via the from parameter.

🤖 Analiza AI
Jak działa

Atakujący, posiadający konto w systemie, modyfikuje parametr 'from' w formularzu edycji użytkownika, wstrzykując złośliwy kod JavaScript lub HTML. Aplikacja nie filtruje ani nie koduje poprawnie tej wartości przed jej wyświetleniem w przeglądarce ofiary. Gdy inny użytkownik (np. administrator) otworzy odpowiednio spreparowany link lub stronę, złośliwy payload zostaje wykonany w jego przeglądarce w kontekście aplikacji (Stored lub Reflected XSS prowadzący do eskalacji przez cross-site scripting).

Skutki

Atakujący może przejąć sesję innego użytkownika (w tym administratora), wykonać nieautoryzowane działania w konsoli zarządzania, wykraść poufne dane lub zmodyfikować zawartość aplikacji w przeglądarce ofiary.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako środek tymczasowy zaleca się ograniczenie dostępu do konsoli zarządzania wyłącznie do zaufanych sieci oraz wymaganie silnego uwierzytelniania wieloskładnikowego.

Kogo dotyczy

Microworld Technologies eScan Management Console w wersji 14.0.1400.2281

Uwagi

Publicznie dostępny kod exploita opublikowany na Packet Storm Security oraz w repozytorium GitHub (sahiloj/CVE-2023-31703), co zwiększa ryzyko wykorzystania podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Escanav Escan Management Console

    APP
    Escanav
    14.0.1400.2281
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2024-42919CRITICAL9.8PL ✓ten sam produkt

Błąd kontroli dostępu w eScan Management Console (acteScanAVReport)

CVE-2023-33730CRITICAL9.8PL ✓ten sam produkt

Privilege Escalation w eScan Management Console — hasła w plain text

CVE-2023-31702HIGH7.2ten sam produkt

SQL injection in the View User Profile in MicroWorld eScan Management Console 14.0.1400.2281 allows remote att...

CVE-2023-34835MEDIUM5.4ten sam produkt

A Cross Site Scripting vulnerability in Microworld Technologies eScan Management console v.14.0.1400.2281 allo...

CVE-2023-34836MEDIUM5.4ten sam produkt

A Cross Site Scripting vulnerability in Microworld Technologies eScan Management console v.14.0.1400.2281 allo...