Unblu Spark zawiera podatność open redirect, która może zostać eskalowana do ataku DOM-based cross-site scripting (XSS). W określonej konfiguracji wdrożeniowej atak uzyskuje pełny dostęp do zasobów aplikacji hostującej, co czyni podatność krytyczną.
▸ Pokaż oryginał (EN)
Unblu Spark contains an open redirect vulnerability that can be escalated to a DOM-based cross-site scripting (XSS) attack. When Unblu Spark is deployed with com.unblu.identifier.siteEmbeddedSetup=true, it runs in the same origin as the host application. Any JavaScript injected through this vulnerability therefore executes with full access to the host application's cookies, DOM, and same-origin APIs — an attacker can reach all resources of the host application, not just Unblu's. This expanded blast radius is the reason on-premises deployments using this configuration are rated CRITICAL.
Podatność (CWE-601, CWE-79) polega na możliwości wykorzystania mechanizmu otwartego przekierowania w Unblu Spark do wstrzyknięcia złośliwego kodu JavaScript do DOM przeglądarki ofiary. Gdy Unblu Spark jest wdrożony z opcją com.unblu.identifier.siteEmbeddedSetup=true, działa w tym samym origin co aplikacja hostująca. W takiej konfiguracji wstrzyknięty JavaScript wykonuje się z pełnym dostępem do cookies, DOM oraz same-origin API aplikacji hostującej — nie tylko do zasobów samego Unblu. Atak wymaga interakcji użytkownika (np. kliknięcia w spreparowany link), jednak może być przeprowadzony zdalnie przez nieuwierzytelnionego napastnika.
Atakujący może przejąć sesję użytkownika, odczytać lub zmodyfikować dane w aplikacji hostującej (cookies, DOM, same-origin API) oraz wykonywać dowolne działania w kontekście zalogowanego użytkownika. W konfiguracji embedded zakres naruszenia obejmuje całą aplikację hostującą, nie tylko komponent Unblu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://docs.unblu.com/latest/security-bulletins/#UBL-2026-001). Do czasu aktualizacji należy rozważyć wyłączenie opcji com.unblu.identifier.siteEmbeddedSetup=true, jeśli nie jest wymagana, co ogranicza blast radius podatności.
Unblu Spark — wdrożenia on-premises z włączoną opcją com.unblu.identifier.siteEmbeddedSetup=true są oceniane jako CRITICAL; szczegółowe wersje produktu wskazane w referencjach producenta
Producent nadał tej podatności identyfikator wewnętrzny UBL-2026-001. Ocena CRITICAL dotyczy wyłącznie wdrożeń on-premises z konfiguracją com.unblu.identifier.siteEmbeddedSetup=true; inne konfiguracje mogą być oceniane niżej.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X