CRITICAL🇬🇧 English

CVE-2023-37538

Reflected XSS w HCL Digital Experience — wykonanie kodu w przeglądarce ofiary

CVSS 9.3v3.1pub. 2023-10-11upd. 2024-11-21

HCL Digital Experience jest podatny na atak typu reflected XSS w jednym ze swoich podkomponentów. Podatność umożliwia przejęcie sesji użytkownika lub wykonanie złośliwego kodu w przeglądarce ofiary po kliknięciu spreparowanego odnośnika.

Pokaż oryginał (EN)

HCL Digital Experience is susceptible to cross site scripting (XSS). One subcomponent is vulnerable to reflected XSS. In reflected XSS, an attacker must induce a victim to click on a crafted URL from some delivery mechanism (email, other web site).

🤖 Analiza AI
Jak działa

Atakujący przygotowuje specjalnie spreparowany adres URL zawierający złośliwy payload XSS i nakłania ofiarę do jego kliknięcia — np. poprzez wiadomość e-mail lub odnośnik umieszczony na zewnętrznej stronie internetowej. Podatny podkomponent HCL Digital Experience nie filtruje poprawnie danych wejściowych zawartych w żądaniu HTTP i zwraca je bezpośrednio w odpowiedzi do przeglądarki, powodując wykonanie złośliwego skryptu w kontekście aplikacji. Ponieważ skrypt działa w kontekście zaufanej domeny, może uzyskać dostęp do cookies sesji, danych formularzy oraz innych zasobów dostępnych z poziomu przeglądarki ofiary.

Skutki

Atakujący może przejąć sesję zalogowanego użytkownika, uzyskać dostęp do poufnych danych wyświetlanych w aplikacji lub wykonywać działania w imieniu ofiary. Wysoki wpływ na poufność i integralność danych wskazuje na możliwość eskalacji do dalszych kompromitacji systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawnych wersjach zawiera artykuł KB0108006 dostępny pod adresem https://support.hcltechsw.com/csm?id=kb_article&sysparm_article=KB0108006

Kogo dotyczy

HCL Digital Experience — wersje wskazane w referencjach producenta (artykuł KB0108006 w portalu HCL Support)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
  • Hcltech Digital Experience

    APP
    Hcltech
    8.59.09.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2026-21837HIGH8.7ten sam produkt

HCL Digital Experience is affected by an OS command injection vulnerability in the Digital Asset Management AP...

CVE-2020-14255HIGH7.5ten sam produkt

HCL Digital Experience 9.5 containers include vulnerabilities that could expose sensitive data to unauthorized...

CVE-2026-21826MEDIUM6.1ten sam produkt

HCL Digital Experience i HCL Digital Experience Compose mogą być podatne na Host header injection. Atakujący m...

CVE-2026-21825MEDIUM6.1ten sam produkt

HCL Digital Experience Compose jest podatny na reflected XSS w komponencie search center. Atakujący mógłby wyk...

CVE-2025-62326MEDIUM6.1ten sam produkt

HCL Digital Experience jest podatny na stored XSS w interfejsie administratora, którego exploitacja wymaga pod...