HCL Digital Experience jest podatny na atak typu reflected XSS w jednym ze swoich podkomponentów. Podatność umożliwia przejęcie sesji użytkownika lub wykonanie złośliwego kodu w przeglądarce ofiary po kliknięciu spreparowanego odnośnika.
▸ Pokaż oryginał (EN)
HCL Digital Experience is susceptible to cross site scripting (XSS). One subcomponent is vulnerable to reflected XSS. In reflected XSS, an attacker must induce a victim to click on a crafted URL from some delivery mechanism (email, other web site).
Atakujący przygotowuje specjalnie spreparowany adres URL zawierający złośliwy payload XSS i nakłania ofiarę do jego kliknięcia — np. poprzez wiadomość e-mail lub odnośnik umieszczony na zewnętrznej stronie internetowej. Podatny podkomponent HCL Digital Experience nie filtruje poprawnie danych wejściowych zawartych w żądaniu HTTP i zwraca je bezpośrednio w odpowiedzi do przeglądarki, powodując wykonanie złośliwego skryptu w kontekście aplikacji. Ponieważ skrypt działa w kontekście zaufanej domeny, może uzyskać dostęp do cookies sesji, danych formularzy oraz innych zasobów dostępnych z poziomu przeglądarki ofiary.
Atakujący może przejąć sesję zalogowanego użytkownika, uzyskać dostęp do poufnych danych wyświetlanych w aplikacji lub wykonywać działania w imieniu ofiary. Wysoki wpływ na poufność i integralność danych wskazuje na możliwość eskalacji do dalszych kompromitacji systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawnych wersjach zawiera artykuł KB0108006 dostępny pod adresem https://support.hcltechsw.com/csm?id=kb_article&sysparm_article=KB0108006
HCL Digital Experience — wersje wskazane w referencjach producenta (artykuł KB0108006 w portalu HCL Support)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NHcltech Digital Experience
APPHcltech8.59.09.5
Powiązane podatności
HCL Digital Experience is affected by an OS command injection vulnerability in the Digital Asset Management AP...
HCL Digital Experience 9.5 containers include vulnerabilities that could expose sensitive data to unauthorized...
HCL Digital Experience i HCL Digital Experience Compose mogą być podatne na Host header injection. Atakujący m...
HCL Digital Experience Compose jest podatny na reflected XSS w komponencie search center. Atakujący mógłby wyk...
HCL Digital Experience jest podatny na stored XSS w interfejsie administratora, którego exploitacja wymaga pod...